Adobe dicht zes kritieke lekken in Experience Manager Forms JEE

Adobe verhelpt zes kritieke lekken in AEM Forms JEE. CVE-2026-75745 (CVSS 9,8) is zonder authenticatie op afstand misbruikbaar voor codeuitvoering.

CVE-2026-75745 steekt met een CVSS-score van 9,8 met kop en schouders boven de rest uit in de nieuwe patchronde van Adobe voor Experience Manager (AEM) Forms op Java Enterprise Edition (JEE). Het lek is zonder authenticatie en zonder enige gebruikersinteractie op afstand te misbruiken en kan leiden tot het uitvoeren van willekeurige code. Adobe heeft de fix samen met vijf andere kritieke kwetsbaarheden uitgebracht onder bulletin APSB26-151, voor zowel AEM 6.5 Forms als AEM 6.5 LTS Forms.

De zes kwetsbaarheden zijn stuk voor stuk als kritiek aangemerkt en betreffen uiteenlopende problemen: onjuiste autorisatie, onvoldoende invoervalidatie, server-side request forgery (SSRF), cross-site scripting (XSS) en cross-site request forgery (CSRF). Twee van de zes zijn zonder inloggegevens op afstand te misbruiken, waarvan CVE-2026-75745 dus de ernstigste is. Succesvol misbruik kan aanvallers behalve code-uitvoering ook privilege-escalatie en het omzeilen van beveiligingsmaatregelen opleveren. Adobe zegt geen misbruik in het wild te hebben waargenomen op het moment van publicatie.

AEM Forms wordt vaak gebruikt door overheden en grote organisaties voor formulieren en documentverwerking, en staat daardoor regelmatig aan de rand van het netwerk. Wie AEM 6.5 Forms JEE in gebruik heeft, kan dit lek niet laten liggen: patch zo snel mogelijk en controleer ondertussen of de omgeving vanaf internet bereikbaar is. Gezien de combinatie van een kritieke score en het ontbreken van authenticatie-eisen is dit een klassiek scenario waarin aanvallers snel na publicatie van de details een werkend exploit in elkaar zetten.

Bron: NCSC-NL Advisories

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.