Некорректная авторизация в AEM Forms on JEE и SQL-инъекция в Adobe Connect позволяют выполнить произвольный код

vulnerability

Две уязвимости в продуктах Adobe дают злоумышленнику возможность удалённо выполнить произвольный код. Одна затрагивает корпоративную платформу Adobe Experience Manager (AEM) Forms on JEE, вторая - программу для вебинаров и онлайн-встреч Adobe Connect. Производитель подтвердил обе ошибки, их внесли в Банк данных угроз безопасности информации (BDU) под номерами BDU:2026-15529 и BDU:2026-15536. Датой выявления указано 22 сентября 2026 года. Обе уязвимости получили предельно высокие оценки по шкале CVSS: 10,0 у первой и 9,9 у второй по версии 3.1.

Детали уязвимостей

Уязвимость в AEM Forms on JEE связана с недостатками процедуры авторизации. Речь идёт о классе ошибок, который специалисты обозначают как неправильная авторизация (CWE-863): система неверно проверяет, имеет ли обратившийся к ней пользователь право на то или иное действие. Такой сбой в логике доступа позволяет обойти проверки и получить полномочия, которых у злоумышленника быть не должно. Поскольку речь идёт о серверной платформе, обход авторизации превращается в полный контроль над приложением.

Вектор эксплуатации здесь сетевой, сложность атаки низкая, учётная запись не требуется вовсе. Участие пользователя тоже не нужно: злоумышленник обращается к уязвимому компоненту напрямую. Оценка по CVSS 3.1 равна 10,0 - это верхняя граница шкалы, и по методологии она означает максимальные последствия для конфиденциальности, целостности и доступности данных. Отдельно в векторе отмечено изменение области безопасности. Это значит, что эксплуатация затрагивает не только сам уязвимый компонент, но и связанные с ним системы, к которым он имеет доступ.

AEM Forms on JEE - это платформа для создания, обработки и управления электронными формами, документами и бизнес-процессами. Её применяют там, где много типовых операций с бумагами и заявлениями: в банках, страховых компаниях, государственных структурах, крупных сервисных организациях. Через такие системы проходят заявления граждан, договоры, согласования, персональные данные. Нередко веб-интерфейс платформы доступен из интернета, потому что через него заполняют формы внешние пользователи. В такой конфигурации уязвимость становится доступной для атакующего без какой-либо предварительной подготовки.

Уязвимость в Adobe Connect относится к другому классу. Она возникла из-за отсутствия защиты структуры запроса SQL, то есть из-за непринятия мер по защите запросов к базе данных (CWE-89). Проще говоря, программа подставляет в запрос к базе данные, полученные от пользователя, без должной проверки. Это позволяет внедрить SQL-код (SQL-инъекция) и заставить сервер выполнить чужие команды. Итог тот же - выполнение произвольного кода, но путь к нему лежит через базу данных.

Для эксплуатации этой уязвимости злоумышленнику нужна учётная запись с минимальными правами, поэтому ее оценили в 9,9 по CVSS 3.1 при сетевом векторе и низкой сложности. Затронуты настольные версии Adobe Connect для Windows и macOS по 12.11 включительно, а также мобильное приложение для Android по 4.4 включительно. Через внедрение SQL-кода атакующий может читать содержимое базы, включая учётные данные участников и сведения о встречах, изменять записи и выполнять команды на сервере приложения.

Adobe Connect используется для вебинаров, дистанционного обучения, совещаний и трансляций. В его базах хранятся записи встреч, списки участников, учётные данные и материалы, которыми обменивались сотрудники. Поэтому компрометация платформы оборачивается не только простоем сервиса, но и утечкой внутренней информации. Особенно чувствителен такой сценарий для образовательных организаций и государственных структур, где через сервис проходят закрытые совещания и учебные материалы.

Сведений о реальном использовании обеих уязвимостей пока нет, наличие эксплойта в открытых источниках уточняется. Тем не менее высокие оценки по CVSS и отсутствие необходимости в учётной записи у первой из них делают промедление с обновлением рискованным. Обе проблемы затрагивают серверную часть, а значит, попытки эксплуатации могут фиксироваться в журналах веб-сервера и приложения задолго до того, как станут заметны последствия.

Исправления уже доступны. Для AEM Forms on JEE уязвимы сборки по Service Pack 2 включительно и по 6.5.25 включительно; производитель рекомендует перейти на более поздние версии и ознакомиться с бюллетенем по адресу https://helpx.adobe.com/security/products/aem-forms/apsb26-151.html. Для Adobe Connect закрытыми считаются версии по 12.11 включительно на Windows и macOS, а также мобильное приложение для Android по 4.4 включительно; рекомендации опубликованы по адресу https://helpx.adobe.com/security/products/connect/apsb26-150.html. Первым делом стоит обновить те экземпляры AEM Forms, которые доступны из интернета или связаны с внешними системами. Если обновление невозможно сразу, платформу стоит изолировать от внешних сетей и ограничить к ней доступ по спискам разрешённых адресов.

Ошибки в проверке прав доступа остаются одной из самых частых причин компрометации корпоративных приложений. В случае AEM Forms on JEE они дают максимальный результат при минимальных требованиях к атакующему, а внедрение SQL-кода в Adobe Connect добавляет второй сценарий получения контроля над сервером. Платформы обработки документов и сервисы совместной работы хранят данные, ради которых и проводятся атаки, поэтому обновление до закрытых версий здесь - не формальность, а способ сохранить контроль над собственными сведениями.

Ссылки

Комментарии: 0