Adobe vá loạt lỗ hổng nghiêm trọng trong Connect và AEM Forms
Adobe vừa phát hành bản vá cho 36 lỗ hổng bảo mật trên nhiều sản phẩm, trong đó có các lỗ hổng mức độ nghiêm trọng trong Connect và AEM Forms có thể bị khai thác để thực thi mã tùy ý và leo thang đặc quyền. Người dùng được khuyến nghị cập nhật trong vòng 30 ngày tới.

Adobe vừa tung ra bản cập nhật bảo mật lớn, vá tổng cộng 36 lỗ hổng trên nhiều sản phẩm khác nhau. Đáng chú ý nhất là các lỗ hổng mức độ nghiêm trọng trong Adobe Connect và Experience Manager (AEM) Forms — những công cụ đang được nhiều doanh nghiệp, trong đó có không ít tổ chức tại Việt Nam, sử dụng cho hội thảo trực tuyến và quản lý nội dung số.
Bản vá bảo mật của Adobe
Connect: 9 lỗ hổng, 6 trong số đó ở mức nghiêm trọng
Bản cập nhật cho Adobe Connect khắc phục 9 lỗ hổng bảo mật, bao gồm 6 lỗ hổng nghiêm trọng có thể bị khai thác để thực thi mã tùy ý và leo thang đặc quyền.
Các lỗ hổng này được gán mã CVE-2026-75682, CVE-2026-75684, CVE-2026-75686, CVE-2026-75689, CVE-2026-75697 và CVE-2026-75698. Chúng thuộc các dạng SQL injection, cross-site scripting (XSS) và kiểm tra dữ liệu đầu vào không đúng cách.
Ngoài ra, bản vá còn xử lý các lỗ hổng mức cao gồm path traversal, xác thực chứng chỉ không đúng và XSS, có thể dẫn đến đọc tệp tùy ý trên hệ thống, vượt qua tính năng bảo mật và thực thi mã từ xa.
AEM Forms: 3 lỗ hổng nghiêm trọng
Adobe cũng vá 6 lỗ hổng trong AEM Forms, trong đó có 3 lỗ hổng nghiêm trọng dẫn đến thực thi mã và leo thang đặc quyền.
Ba lỗ hổng này được mô tả là phân quyền không đúng, kiểm tra dữ liệu đầu vào không đúng cách và server-side request forgery (SSRF), với mã CVE-2026-75745, CVE-2026-81995 và CVE-2026-82000.
Bên cạnh đó, bản vá AEM Forms còn khắc phục 3 lỗi mức cao gồm SSRF, XSS và cross-site request forgery (CSRF), có thể bị lợi dụng để leo thang đặc quyền, thực thi mã và vượt qua tính năng bảo mật.
Cả hai bản cập nhật này đều được Adobe xếp mức ưu tiên 2, nghĩa là người dùng nên áp dụng trong vòng 30 ngày tới.
Cảnh báo bảo mật từ Adobe
Nhiều sản phẩm khác cũng được vá
Trong cùng ngày, Adobe công bố bản sửa lỗi cho nhiều lỗ hổng mức cao và trung bình trong InDesign, Content Credentials SDK, Bridge, Substance 3D Modeler và Premiere Pro.
Nếu bị khai thác thành công, các lỗ hổng này có thể dẫn đến từ chối dịch vụ (DoS), vượt qua tính năng bảo mật, thực thi mã tùy ý và rò rỉ bộ nhớ.
Adobe khẳng định chưa ghi nhận trường hợp nào trong số các lỗ hổng trên bị khai thác ngoài thực tế. Thông tin chi tiết có thể tra cứu tại trang bản tin bảo mật của hãng.
Lời khuyên cho người dùng và doanh nghiệp Việt Nam
Với các tổ chức đang dùng Adobe Connect cho đào tạo trực tuyến, hội thảo nội bộ hoặc AEM Forms cho các biểu mẫu số hóa quy trình nghiệp vụ, việc cập nhật sớm là rất quan trọng. Các lỗ hổng SQL injection và SSRF từng là con đường tấn công quen thuộc của tin tặc nhắm vào hệ thống doanh nghiệp.
- Kiểm tra ngay phiên bản Adobe Connect và AEM Forms đang sử dụng.
- Áp dụng bản vá trong vòng 30 ngày theo khuyến nghị của Adobe.
- Với hệ thống quan trọng, nên ưu tiên cập nhật trong vài ngày tới thay vì chờ đủ hạn.
- Theo dõi bản tin bảo mật chính thức của Adobe để cập nhật các bản vá tiếp theo.
SecurityWeek
Trong bối cảnh các cuộc tấn công khai thác lỗ hổng phần mềm doanh nghiệp ngày càng gia tăng, việc duy trì quy trình vá lỗi định kỳ và kiểm soát phiên bản phần mềm là bước phòng thủ cơ bản nhưng không thể bỏ qua.
Bài viết liên quan

Công nghệ
Mô hình AI hàng đầu giỏi Vật lý đến đâu? Nghiên cứu mới chỉ ra các bài kiểm tra hiện hành đang đánh giá sai
16 tháng 9, 2026

Công nghệ
Nộp đơn xin việc lẽ ra nên khó hơn. Thật đấy
25 tháng 8, 2026

Công nghệ
Robot thay lốp ô tô đầu tiên của PitPro chính thức đi vào hoạt động tại Canada
23 tháng 9, 2026