Vulnerabilità ed exploit

Adobe Experience Manager corregge un varco di scrittura senza login

Il punto non è la somma delle CVE. È che Adobe Experience Manager espone due classi di errore che rompono fiducia e confini interni: una scrittura che non richiede autenticazione e una SSRF che può portare il server a farsi intermediario verso risorse che l’attaccante non dovrebbe raggiungere direttamente. Per chi gestisce CMS esposti su Internet, il problema è il controllo dei contenuti e l’accesso ai servizi dietro la superficie pubblica.

NCSC-2026-0246 segnala che Adobe ha corretto più vulnerabilità in Experience Manager, tra cui missing authentication, SSRF, XSS, path traversal, XXE e request smuggling. Le due più rilevanti per l’operatività sono la scrittura non autorizzata senza interazione e la SSRF, che può aprire la strada a code execution e all’accesso a account o sessioni raggiungibili dal server AEM. Al momento non risulta sfruttamento attivo confermato.

Il quadro resta quindi da verifica patch, non da risposta a incidente. Per chi usa AEM come punto di pubblicazione e come ponte verso back-end e integrazioni, la domanda non è solo se la patch sia installata, ma se il server abbia già consentito scritture o richieste interne prima della correzione.

4 fonti · 17 lug

CVE-2026-16412

NVD KEV

CVSS 9.8 CRITICAL: memory safety bugs present in Firefox ESR 140.12 and Firefox 152. EPSS 0.5% (42º percentile).

CVE-2026-16411

NVD KEV

CVSS 9.8 CRITICAL: memory safety bugs present in Firefox 152. EPSS 0.5% (40º percentile).

CVE-2026-16360

NVD KEV

CVSS 9.8 CRITICAL: memory safety bugs present in Firefox ESR 115.37, Firefox ESR 140.12 and Firefox 152. EPSS 0.5% (38º percentile).

CVE-2026-15719

NVD KEV

CVSS 5.4 MEDIUM: we are aware that exploit code for this is public however we are not aware of any attacks in the wild abusing this flaw.

CVE-2026-15718

NVD KEV

CVSS 4.3 MEDIUM: we are aware that exploit code for this is public however we are not aware of any attacks in the wild abusing this flaw.

Cronologia

Fonti

Part of the PlainSec briefing for 2026-07-18

Every edition of this story: Adobe Experience Manager corregge un varco di scrittura senza login

Altro da oggi