Adobe heeft beveiligingsupdates beschikbaar gesteld voor meerdere kritieke kwetsbaarheden in Adobe Connect en Adobe Experience Manager (AEM) Forms. De lekken maken het mogelijk om op afstand willekeurige code uit te voeren of verhoogde rechten te verkrijgen, zonder dat er aanwijzingen zijn dat deze kwetsbaarheden al actief worden misbruikt.

In Adobe Connect zijn diverse ernstige beveiligingsproblemen opgelost, waaronder een SQL-injectie met CVE-2026-75682, die een CVSS-score van 9,9 heeft. Deze kwetsbaarheid kan door een aanvaller met beperkte rechten op afstand worden misbruikt zonder gebruikersinteractie, wat kan leiden tot het uitvoeren van willekeurige code. Daarnaast zijn er meerdere kwetsbaarheden verholpen die verband houden met cross-site scripting (XSS) en onjuiste invoervalidatie, welke kunnen resulteren in privilege-escalatie en code-uitvoering. Versies 12.11 en ouder van Connect zijn kwetsbaar, Adobe adviseert een upgrade naar versie 12.12. Ook de Android-app van Adobe Connect bevat beveiligingsproblemen; gebruikers van versie 4.4 en ouder wordt aangeraden te upgraden naar versie 4.5.

Voor Adobe Experience Manager Forms op Java Enterprise Edition (JEE) zijn eveneens meerdere kritieke kwetsbaarheden gedicht. Het ernstigste lek, CVE-2026-75745, met een CVSS-score van 9,8, betreft onjuiste autorisatie en kan door een ongeauthenticeerde aanvaller op afstand worden misbruikt voor het uitvoeren van willekeurige code. Andere kwetsbaarheden in AEM Forms betreffen onvoldoende invoervalidatie en server-side request forgery (SSRF), wat kan leiden tot code-uitvoering, privilege-escalatie en het omzeilen van beveiligingsmaatregelen. Versies AEM 6.5 LTS Forms Service Pack 2 en ouder en AEM 6.5 Forms 6.5.25 en ouder zijn getroffen. Adobe heeft Service Pack 3 voor de LTS-versie en een hotfix voor AEM 6.5 Forms uitgebracht.