Beveiligingsadvies NCSC-2026-0246 [1.00] [M/H] Kwetsbaarheden verholpen in Adobe Experience Manager
Adobe dicht meerdere kwetsbaarheden in Experience Manager
Adobe heeft recent een reeks beveiligingslekken in Adobe Experience Manager (AEM) verholpen. Het gaat om uiteenlopende issues die samen de vertrouwelijkheid, integriteit en beschikbaarheid van AEM‑omgevingen kunnen raken. In de nieuwste update van 14 juli 2026 (APSB26‑74) zijn onder meer deze problemen aangepakt: een ontbrekende authenticatie rond een kritieke functie, een server‑side request forgery (SSRF), diverse vormen van cross‑site scripting (XSS), een path traversal en een XXE‑kwetsbaarheid. Sommige daarvan scoren “kritiek” en kunnen leiden tot code‑uitvoering, ongeautoriseerde schrijfacties of het uitlezen van bestanden. (helpx.adobe.com)
Wat is er precies gefikst?
- Missing authentication for critical function: hierdoor kon een aanvaller zonder inlog ongeautoriseerde schrijfacties uitvoeren. Dit lek is vastgelegd als CVE‑2026‑48252 (CVSS 8.6). (helpx.adobe.com)
- SSRF: te misbruiken om vanaf de server interne of externe diensten aan te roepen; in bepaalde scenario’s te koppelen aan code‑uitvoering (CVE‑2026‑48259, CVSS 9.6). (helpx.adobe.com)
- XXE (XML External Entity): kan leiden tot het uitvoeren van willekeurige code of het uitlezen van gevoelige bestanden (CVE‑2026‑48359, CVSS 9.6). (helpx.adobe.com)
- Path traversal: maakt het mogelijk om bestanden buiten de bedoelde mappenstructuur te lezen (CVE‑2026‑48310, CVSS 8.6). (helpx.adobe.com)
- XSS (stored en DOM‑based): kan misbruikt worden om schadelijke JavaScript te injecteren, met risico op sessiekaping of ongeautoriseerde acties (o.a. CVE‑2026‑48263/‑48253). (helpx.adobe.com)
Welke versies moet je hebben?
- AEM as a Cloud Service: 2026.6.0 (of nieuwer). Cloud‑omgevingen worden automatisch bijgewerkt. (helpx.adobe.com)
- AEM 6.5 LTS: Service Pack 2 met hotfix voor NPR‑43972.
- AEM 6.5: Service Pack 25 met hotfix voor NPR‑43971. (helpx.adobe.com)
Context: dit past in een langere hardeningslag
- Dit jaar patchte Adobe al in maart en juni veel AEM‑lekken, waaronder meerdere XSS‑kwetsbaarheden (APSB26‑24 en APSB26‑56). Die updates waren vooral “important” en richtten zich op code‑uitvoering en beveiligingsbypass. De juli‑ronde voegt daar kritieke SSRF, XXE en path traversal aan toe. (adobe.com)
- Het Nederlandse NCSC publiceerde eerder dit jaar een advies over AEM‑kwetsbaarheden en raadt aan om tijdig te updaten. (advisories.ncsc.nl)
- Historisch gezien worden AEM‑gerelateerde lekken wél misbruikt als patches uitblijven. Zo stonden in 2025 AEM (Forms)‑kwetsbaarheden op CISA’s KEV‑lijst, wat de urgentie van snel patchen onderstreept. (cyber.gc.ca)
Waarom je nu in actie moet komen
- Impact: de combinatie van auth‑bypass, SSRF, XXE en path traversal vergroot de kans dat aanvallers via één ingang verder kunnen doorketen naar gevoelige data of accounts. (helpx.adobe.com)
- Versiebeheer: ondersteuning voor AEM 6.5 in Adobe Managed Services loopt af op 31 augustus 2026; plan dus tijdig een upgradepad. (experienceleague.adobe.com)
- Patch‑cadans: Adobe publiceert sinds 14 juli 2026 twee keer per maand security bulletins (tweede en vierde dinsdag). Stem je change‑kalender hierop af. (blog.adobe.com)
Aanbevolen acties (kort en praktisch)
- Update nu:
- AEMaaCS naar 2026.6.0.
- AEM 6.5 LTS/SP25 naar de genoemde hotfix‑niveaus. (helpx.adobe.com)
- Beperk uitgaand verkeer vanaf AEM‑servers (egress filtering, strikte allowlists) om SSRF te dempen; scherm cloud‑metadata‑diensten af. (helpx.adobe.com)
- Verklein XSS‑risico’s: dwing templating‑escapes af, valideer invoer en overweeg striktere Content‑Security‑Policy waar mogelijk. Adobe documenteert hiervoor aanvullende hardeningrichtlijnen. (adobe.com)
- Toegangsbeheer: herzie anonieme/author‑rechten en audit schrijf‑acties op content‑endpoints, gezien CVE‑2026‑48252. (nvd.nist.gov)
- Monitoring: zet detecties op ongebruikelijke uitgaande requests (SSRF‑indicatoren) en bestandslezingen buiten verwachte paden (path traversal). (helpx.adobe.com)
Kortom: draai zo snel mogelijk de juli‑patches, borg je egress‑ en inputvalidatie‑maatregelen en bereid je voor op de hogere patch‑frequentie. Daarmee verklein je de kans op sessiekaping, datalekken of ongeautoriseerde wijzigingen in je AEM‑omgeving aanzienlijk. (helpx.adobe.com)
---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
