Две уязвимости в корпоративной CMS от Adobe затрагивают AEM Cloud Service и версии 6.5, включая последние сервис-паки. Проблемы в приложении для обработки медиаданных Adobe Media Encoder касаются неверного ограничения XML-внешних сущностей и недостаточной проверки входящих запросов. Удалённый злоумышленник с минимальными привилегиями в системе может инициировать атаку типа "серверная фальсификация запросов" (SSRF) или провести атаку с использованием внешних XML-объектов (XXE). Обе уязвимости подтверждены производителем, и компания уже выпустила патчи.
Детали уязвимостей
Первая уязвимость, зарегистрированная как BDU:2026-10285 (соответствует CVE-2026-48259), связана с недостатком валидации входящих запросов. Класс ошибки - CWE-918 ("серверная фальсификация запросов"). Атакующий, имеющий учётную запись с низкими привилегиями, может через подмену при взаимодействии заставить сервер AEM выполнять запросы к внутренним сетевым ресурсам, недоступным извне. Базовая оценка по CVSS 3.1 достигает 9,6, что соответствует критическому уровню опасности.
Вторая уязвимость, BDU:2026-10288 (CVE-2026-48359), относится к неправильной обработке XML-данных - CWE-611 ("неверное ограничение ссылок на внешние объекты"). Злоумышленник может инжектировать вредоносный XML-контент, который при разборе обращается к внешним сущностям - локальным файлам, сетевым ресурсам или внутренним службам. Результатом может стать раскрытие защищённой информации, чтение конфиденциальных данных и компрометация инфраструктуры. Оценка по CVSS 3.1 также составляет 9,6 - критический уровень.
Обе уязвимости затрагивают три линейки Adobe Experience Manager: AEM Cloud Service (до версии 2026.5.0), AEM 6.5 (до Service Pack 25 включительно) и AEM 6.5 LTS (до второго сервис-пака включительно). Продукт широко используется для управления цифровым контентом в крупных корпорациях, медийных компаниях и государственных учреждениях. В случае эксплуатации злоумышленник мог бы получить доступ к серверам, базам данных и внутренним API, которые обычно скрыты от внешних запросов. Особенность вектора в том, что атака не требует взаимодействия с пользователем - достаточно отправить специально сформированный запрос на уязвимый экземпляр CMS.
В бюллетене безопасности Adobe APSB26-74 отмечается, что проблема устранена в следующих версиях: AEM Cloud Service 2026.5.1 и новее, AEM 6.5 Service Pack 26 (для ветки 6.5), а также AEM 6.5 LTS Service Pack 3 (для ветки Long Term Support). Производитель рекомендует обновить инсталляции установкой соответствующих сервис-паков, а для облачных клиентов обновление применяется автоматически в рамках облачной платформы.
Статус наличия эксплойтов в открытом доступе пока уточняется. Однако учитывая высокий CVSS-балл и характер ошибок - как SSRF, так и XXE давно и хорошо описаны в публичных базах знаний (включая OWASP Top 10) - нельзя исключать появление готового вредоносного кода в ближайшее время. Особенно в связи с тем, что версии AEM 6.5 и AEM CS 2026.5.0 продолжают использоваться на тысячах корпоративных установок по всему миру.
Организациям, эксплуатирующим Adobe Experience Manager, следует в приоритетном порядке установить доступные обновления. В качестве временных мер защиты, пока патч не внедрён, можно рассмотреть ограничение доступа к административным и API-интерфейсам AEM по источнику (IP-фильтрация), а также включение строгой валидации XML-входов на уровне балансировщиков нагрузки или WAF. Тем не менее, основным и необходимым решением остаётся установка официальных обновлений от Adobe.
Данные уязвимости продолжают тренд нарастающей сложности атак на системы управления контентом. SSRF и XXE входят в число самых распространённых проблем конфигурации корпоративного ПО, и Adobe уже несколько раз выпускала исправления для аналогичных ошибок за последние два года. Разработчикам стоит пересмотреть подход к обработке внешних данных и внедрить строгие политики "нулевого доверия" при взаимодействии с внутренними сетевыми узлами.
Ссылки
- https://bdu.fstec.ru/vul/2026-10285
- https://bdu.fstec.ru/vul/2026-10288
- https://www.cve.org/CVERecord?id=CVE-2026-48259
- https://www.cve.org/CVERecord?id=CVE-2026-48359
- https://helpx.adobe.com/security/products/experience-manager/apsb26-74.html