Adobe закрыла шесть уязвимостей в Adobe Experience Manager Forms на Java Enterprise Edition. Речь о серверной редакции платформы для цифровых форм и обработки документов. Одна из ошибок даёт удалённому злоумышленнику возможность запустить произвольный код без учётных данных и без участия пользователя. Затронуты ветки AEM 6.5 Forms и AEM 6.5 LTS Forms. На них строят приём заявлений, согласований и договоров банки, страховые компании, госструктуры, промышленные холдинги. Уведомление APSB26-151 опубликовано 22 сентября 2026 года, обновлению присвоен второй уровень приоритета. О реальных атаках Adobe не сообщает.
Детали уязвимостей
Оценка CVE-2026-75745 - 9,8 по шкале CVSS, стандартной методике измерения серьёзности уязвимостей. Причина в неправильной авторизации: сервер не проверяет, вправе ли обратившийся выполнять ту или иную операцию. Подтверждать что-либо вручную тоже не нужно. Значит, атаку проводят по сети и без подготовки, а неудачная попытка не оставляет следов в журналах входов. Успешная даёт полный контроль над процессом приложения: чтение файлов конфигурации, доступ к подключённым хранилищам, запуск своих команд.
Вторая ошибка связана с недостаточной проверкой входных данных и тоже ведёт к выполнению произвольного кода, но требует прав в системе - 9,1. Ещё две уязвимости относятся к классу подделки запросов на стороне сервера (SSRF): приложение по чужому указанию обращается к внутренним ресурсам, недоступным снаружи. Обе ведут к повышению привилегий, оценки - 9,1 и 8,7. Сохранённый межсайтовый скриптинг (XSS) с оценкой 8,1 срабатывает в браузере того, кто откроет заражённую страницу. Замыкает список межсайтовая подделка запроса (CSRF) с 7,1: она обходит защитные механизмы, но требует, чтобы пользователь перешёл по ссылке и совершил целевое действие.
Две уязвимости из шести используют без учётных данных. Первая обходится без действий пользователя вовсе, вторая опирается на его неосторожный клик. Все шесть Adobe отнесла к критическим. Отсутствие данных об эксплуатации не снимает вопрос: между публикацией бюллетеня и первыми попытками пробить ещё не обновлённые системы обычно проходят считанные дни. Цена ошибки для организаций высока. Через AEM Forms проходят заявления, анкеты, согласия и договоры - документы с персональными данными, реквизитами и подписями. Платформу подключают к хранилищам документов, каталогам пользователей, платёжным сервисам и системам электронного архива.
Поэтому SSRF и повышение привилегий здесь означают не только утечку. Злоумышленник, закрепившийся на сервере форм, продвигается дальше по внутренней сети и добирается до смежных сервисов, которые снаружи вообще не видны. Отдельная деталь бюллетеня касается процесса выпуска исправлений. С 11 августа 2026 года Adobe присваивает один CVE-идентификатор нескольким внутренне найденным уязвимостям одного класса и уровня опасности, если правки носят системный характер. Для администраторов это значит, что за одним номером может скрываться целая группа однотипных ошибок.
Исправления доступны. Ветке AEM 6.5 LTS Forms адресован Service Pack 3, он заменяет Service Pack 2 и более ранние сборки. Для AEM 6.5 Forms закрывающий пакет выходит поверх версии 6.5.25 и распространяется отдельным исправлением. Обе ветки работают на Windows и Linux. Администраторам нужно сверить установленную сборку с перечнем уязвимых версий, развернуть пакет и перезапустить сервисы. Пока обновление не применено, доступ к серверу форм из интернета лучше перекрыть, а исходящие запросы приложения ограничить списком известных адресов. Такой шаг не заменяет установку исправления, но снимает самые простые сценарии атаки снаружи.
Шесть уязвимостей в одном обновлении - обычная картина для крупных корпоративных платформ, которые годами обрастают модулями и внешними интеграциями. Поверхность атаки растёт вместе с ними. Формы и документооборот редко выставляют в открытый интернет, поэтому проверки там слабее, а служебные учётные записи получают широкие права. Регулярная инвентаризация развёрнутых сборок, ограничение сетевого доступа и контроль исходящих соединений уменьшают вероятность того, что забытая ветка откроет доступ к остальной инфраструктуре.
Ссылки