Betroffen ist Adobe Experience Manager Forms JEE, die Java-EE-Variante der Formularlösung innerhalb der Content-Management-Plattform. Der Fehler liegt in einer fehlerhaften Autorisierungsprüfung: Die Anwendung entscheidet nicht korrekt, ob ein Zugriff überhaupt erlaubt ist, und gibt dadurch Funktionen frei, die eigentlich geschützt sein müssten. Ein Angreifer kann das ausnutzen, um beliebigen Programmcode im Kontext des aktuellen Benutzers auszuführen. Eine Interaktion des Opfers – etwa das Anklicken eines Links oder das Öffnen einer Datei – ist dafür nicht erforderlich, was den Angriff ohne Zutun der Anwender möglich macht. Zudem wirkt sich die Ausnutzung über die unmittelbar betroffene Komponente hinaus aus, sodass auch andere Teile des Systems in Mitleidenschaft gezogen werden können. Da Experience Manager Forms typischerweise für webbasierte Formular- und Dokumentenprozesse eingesetzt wird und häufig aus dem Netz erreichbar ist, stellt diese Komponente einen exponierten Angriffspunkt dar.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Adobe schließt 36 Schwachstellen – kritische Lücken in Connect und AEM Forms 23.09.2026