Adobe Connect enthält eine gespeicherte Cross-Site-Scripting-Schwachstelle. Eingaben in bestimmte Formularfelder werden nicht ausreichend geprüft und bereinigt, sodass ein Angreifer dort eigenen Schadcode in Form von JavaScript hinterlegen kann. Dieser Code wird dauerhaft gespeichert und anschließend jedes Mal ausgeführt, wenn ein anderer Nutzer die Seite mit dem manipulierten Feld aufruft – ein gezieltes Anklicken eines präparierten Links ist dafür nicht nötig. Der Schadcode läuft dann im Browser des Opfers und im Kontext der Anwendung. Dadurch kann der Angreifer Aktionen im Namen des Opfers auslösen, dessen Sitzung übernehmen oder sich weitergehenden Zugriff auf das Benutzerkonto verschaffen. Da die Auswirkungen über die unmittelbar betroffene Komponente hinausreichen, kann auch anderer Teil der Umgebung in Mitleidenschaft gezogen werden. Betroffen sind alle Nutzer, die die manipulierten Inhalte in der Weboberfläche zu sehen bekommen.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Adobe schließt 36 Schwachstellen – kritische Lücken in Connect und AEM Forms 23.09.2026