Adobe は 9 月 22 日、Experience Manager Forms JEE 向けのセキュリティ情報 APSB26-57 を公開し、権限不備 CVE-2026-75745 を含む複数の重大脆弱性を修正しました。CVE-2026-75745 は CVSS 10.0 の最大深刻度で、ユーザー操作なしで現在のユーザー権限による任意コード実行に至る恐れがあります。Adobe は優先度 2 を割り当て、30 日以内の適用を推奨しています。

主なポイント

  • CVE-2026-75745 は Incorrect Authorization(CWE-863)に分類され、AEM 6.5 Forms JEE および 6.5 LTS Forms JEE に影響します。攻撃前提として認証は必要ですが、ユーザー操作は要求されず、条件が揃えば任意コード実行に直結します
  • 併せて公開された関連 CVE-2026-81995・CVE-2026-82000 も同等のクリティカル評価となり、Adobe は AEM 6.5.25(Forms 6.5.0-0134 Hotfix)以降および 6.5 LTS SP3 への更新を案内しています
  • Adobe は同時に Adobe Connect の重大な脆弱性修正も公開しており、認証系プラットフォームで CVSS 9.9〜10.0 の指摘が複数連なる形になりました
  • AEM Forms JEE はエンタープライズの帳票基盤として長期運用されがちで、パッチ適用計画と暫定的なアクセス制限の両輪が必要です。Adobe と各種脆弱性追跡ベンダーはまだ実環境での悪用報告はないとしています

出典: Security update available for Adobe Experience Manager Forms JEE - APSB26-57(Adobe)