Betroffen ist Adobe Experience Manager Forms JEE, die Formular-Komponente der Adobe-Plattform für Web- und Content-Management. Die Anwendung prüft übergebene Eingaben nicht ausreichend, bevor sie verarbeitet werden. Ein Angreifer, der bereits über weitreichende Berechtigungen im System verfügt, kann diese unzureichende Eingabeprüfung ausnutzen, um eigenen Programmcode einzuschleusen und im Kontext des aktuell angemeldeten Benutzers ausführen zu lassen. Eine Interaktion durch andere Nutzer ist dafür nicht erforderlich, der Angriff funktioniert also ohne Mitwirkung eines Opfers. Da sich die Auswirkungen über die ursprünglich betroffene Komponente hinaus erstrecken, kann der eingeschleuste Code auch Bereiche außerhalb des eigentlichen Sicherheitskontextes beeinflussen. In der Folge sind die Vertraulichkeit, Integrität und Verfügbarkeit der verarbeiteten Formulardaten und des Servers gefährdet.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Adobe schließt 36 Schwachstellen – kritische Lücken in Connect und AEM Forms 23.09.2026