Den größten Einzelposten der Dienstags-Updates bildet Adobe Connect. Die Konferenz- und Webinar-Plattform erhält Korrekturen für neun Sicherheitslücken, von denen sechs als kritisch gelten. Adobe führt sie unter CVE-2026-75682, CVE-2026-75684, CVE-2026-75686, CVE-2026-75689, CVE-2026-75697 und CVE-2026-75698. Technisch handelt es sich um SQL-Injection, Cross-Site-Scripting (XSS) sowie um Fehler bei der Eingabeprüfung. Angreifer könnten sie für die Ausführung beliebigen Codes und für eine Rechteausweitung missbrauchen.
Hinzu kommen im selben Update mehrere Schwachstellen mit hohem Schweregrad: ein Path-Traversal-Problem, eine fehlerhafte Zertifikatsprüfung und weitere XSS-Fehler. Sie erlauben laut Adobe das beliebige Lesen von Dateien im Dateisystem, das Umgehen von Sicherheitsfunktionen sowie das Ausführen von Code.
Bei Experience Manager Forms schließt Adobe sechs Lücken, drei davon kritisch. Sie werden als fehlerhafte Autorisierung, unzureichende Eingabevalidierung und Server-Side Request Forgery (SSRF) beschrieben und unter CVE-2026-75745, CVE-2026-81995 und CVE-2026-82000 geführt. Auch hier drohen Codeausführung und Privilegienerweiterung.
Drei weitere AEM-Forms-Fehler stuft der Hersteller als hoch ein: ein zusätzliches SSRF-Problem, eine XSS-Schwachstelle und ein Cross-Site-Request-Forgery-Fehler (CSRF). Ihre Ausnutzung kann zu Rechteausweitung, Codeausführung und zum Umgehen von Sicherheitsmechanismen führen.
Beide Bulletins tragen die Priorität 2. Diese Einstufung bedeutet in Adobes Schema, dass die Aktualisierungen binnen 30 Tagen installiert werden sollten – also ohne Notfallcharakter, aber auch nicht beliebig aufschiebbar.
Abseits der beiden Schwerpunkte veröffentlichte Adobe am selben Tag Korrekturen für Schwachstellen mittleren und hohen Schweregrads in InDesign, im Content Credentials SDK, in Bridge, Substance 3D Modeler und Premiere Pro. Als mögliche Folgen einer erfolgreichen Ausnutzung nennt das Unternehmen Denial-of-Service der Anwendung, das Umgehen von Sicherheitsfunktionen, die Ausführung beliebigen Codes sowie das Auslesen von Speicherinhalten.
Adobe erklärt, von keiner der nun behobenen Schwachstellen sei eine Ausnutzung in freier Wildbahn bekannt. Die vollständigen Angaben zu betroffenen Versionen und Fixes stellt der Hersteller auf seiner Seite mit den Sicherheitsbulletins bereit.
