Comretix Blog

Wir bieten aktuelle Informationen über uns und aus der IT Welt.

Experience Manager: Adobe patcht 90 Tage nicht und bringt nun Notfallupdate

Angreifer können an zwei Sicherheitslücken in Adobe Experience Manager ansetzen, um Systeme zu attackieren. Die Schwachstellen sind seit April dieses Jahres bekannt, Sicherheitspatches gibt es aber erst jetzt.

Wie Sicherheitsforscher von Searchlight Cyber in einem Bericht festhalten, haben sie Adobe im April 2025 über drei Sicherheitslücken (CVE-2025-49533 "kritisch", CVE-2025-54254 "hoch", CVE-2025-54253 "kritisch") informiert. Die letztgenannte Schwachstelle ist mit dem höchstmöglichen CVSS Score 10 von 10 eingestuft. Sind Attacken erfolgreich, können Angreifer Systeme durch das Ausführen von Schadcode vollständig kompromittieren.

Den Forschern zufolge gestaltete sich die Kommunikation als äußerst zäh, und Adobe hat teilweise in Antworten Patches für ganz andere Lücken erwähnt. Am Patchday im Juli hat Adobe dann zumindest eine Lücke (CVE-202549533) geschlossen. Ebenso führen die Forscher in ihrem Bericht technische Details zu den Lücken aus.

Nach weiteren gescheiterten Kommunikationsversuchen zum Verbleib der restlichen Sicherheitsupdates haben sich die Sicherheitsforscher gemäß dem 90-tägigen Responsible-Disclosure-Verfahren dazu entschieden, Details zu den beiden ungepatchten Lücken zu veröffentlichen. Sie haben unter anderem herausgefunden, dass der DevMode in der Apache-Struts-Komponente standardmäßig aktiv war. Das können Angreifer zur Schadcodeausführung aus der Ferne missbrauchen.

Nun hat Adobe das Notfallupdate Experience Manager Forms on JEE 6.5.0-0108 veröffentlicht, um die beiden verbleibenden Schwachstellen zu schließen. Auch wenn es Adobe zufolge noch keine Attacken gibt, sollten Admins ihre PCs zügig absichern. Schließlich ist dem Softwarehersteller zufolge Proof-of-Concept-Code in Umlauf, was zu baldigen Attacken führen kann.

Jetzt heise Security Pro entdecken

Jetzt heise Security Pro entdecken

(Diese E-Mail-Adresse ist vor Spambots geschützt! Zur Anzeige muss JavaScript eingeschaltet sein.)

Dieser Link ist leider nicht mehr gültig. Links zu verschenkten Artikeln werden ungültig, wenn diese älter als 7 Tage sind oder zu oft aufgerufen wurden. Sie benötigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen – ohne Verpflichtung! Wochenpass bestellen

Sie haben heise+ bereits abonniert? Hier anmelden.

Oder benötigen Sie mehr Informationen zum heise+ Abo

(Ursprünglich geschrieben von Heise)
×
Stay Informed

When you subscribe to the blog, we will send you an e-mail when there are new updates on the site so you wouldn't miss them.

Dell-Notebooks: Kritische Lücken machen Sicherheit...
Docker: Sicherheitsalptraum MCP – sechs Lücken ide...
 

Kommentare

Derzeit gibt es keine Kommentare. Schreibe den ersten Kommentar!
Bereits registriert? Hier einloggen
Samstag, 01. November 2025

Die Comretix GmbH ist ein IT Systemhaus aus Tuttlingen. Seit über 30 Jahren betreuen wir unsere Kunden in Baden-Württemberg, der Schweiz und im gesamten Bundesgebiet mit Leidenschaft, Fairness und Loyalität. Wir bauen auf eine zuverlässige Partnerschaft mit unseren Lieferanten und Kunden. Unseren Mitarbeitern stehen wir auf Augenhöhe gegenüber.

Comretix GmbH Logo