Adobe vá loạt lỗ hổng nghiêm trọng trong Connect và AEM Forms

Công nghệ23 tháng 9, 2026·3 phút đọc

Adobe vừa phát hành bản vá cho 36 lỗ hổng bảo mật trên nhiều sản phẩm, trong đó có các lỗ hổng mức độ nghiêm trọng trong Connect và AEM Forms có thể bị khai thác để thực thi mã tùy ý và leo thang đặc quyền. Người dùng được khuyến nghị cập nhật trong vòng 30 ngày tới.

Adobe vá loạt lỗ hổng nghiêm trọng trong Connect và AEM Forms

Adobe vừa tung ra bản cập nhật bảo mật lớn, vá tổng cộng 36 lỗ hổng trên nhiều sản phẩm khác nhau. Đáng chú ý nhất là các lỗ hổng mức độ nghiêm trọng trong Adobe ConnectExperience Manager (AEM) Forms — những công cụ đang được nhiều doanh nghiệp, trong đó có không ít tổ chức tại Việt Nam, sử dụng cho hội thảo trực tuyến và quản lý nội dung số.

Bản vá bảo mật của AdobeBản vá bảo mật của Adobe

Connect: 9 lỗ hổng, 6 trong số đó ở mức nghiêm trọng

Bản cập nhật cho Adobe Connect khắc phục 9 lỗ hổng bảo mật, bao gồm 6 lỗ hổng nghiêm trọng có thể bị khai thác để thực thi mã tùy ýleo thang đặc quyền.

Các lỗ hổng này được gán mã CVE-2026-75682, CVE-2026-75684, CVE-2026-75686, CVE-2026-75689, CVE-2026-75697 và CVE-2026-75698. Chúng thuộc các dạng SQL injection, cross-site scripting (XSS)kiểm tra dữ liệu đầu vào không đúng cách.

Ngoài ra, bản vá còn xử lý các lỗ hổng mức cao gồm path traversal, xác thực chứng chỉ không đúngXSS, có thể dẫn đến đọc tệp tùy ý trên hệ thống, vượt qua tính năng bảo mật và thực thi mã từ xa.

AEM Forms: 3 lỗ hổng nghiêm trọng

Adobe cũng vá 6 lỗ hổng trong AEM Forms, trong đó có 3 lỗ hổng nghiêm trọng dẫn đến thực thi mãleo thang đặc quyền.

Ba lỗ hổng này được mô tả là phân quyền không đúng, kiểm tra dữ liệu đầu vào không đúng cáchserver-side request forgery (SSRF), với mã CVE-2026-75745, CVE-2026-81995 và CVE-2026-82000.

Bên cạnh đó, bản vá AEM Forms còn khắc phục 3 lỗi mức cao gồm SSRF, XSScross-site request forgery (CSRF), có thể bị lợi dụng để leo thang đặc quyền, thực thi mã và vượt qua tính năng bảo mật.

Cả hai bản cập nhật này đều được Adobe xếp mức ưu tiên 2, nghĩa là người dùng nên áp dụng trong vòng 30 ngày tới.

Cảnh báo bảo mật từ AdobeCảnh báo bảo mật từ Adobe

Nhiều sản phẩm khác cũng được vá

Trong cùng ngày, Adobe công bố bản sửa lỗi cho nhiều lỗ hổng mức cao và trung bình trong InDesign, Content Credentials SDK, Bridge, Substance 3D ModelerPremiere Pro.

Nếu bị khai thác thành công, các lỗ hổng này có thể dẫn đến từ chối dịch vụ (DoS), vượt qua tính năng bảo mật, thực thi mã tùy ýrò rỉ bộ nhớ.

Adobe khẳng định chưa ghi nhận trường hợp nào trong số các lỗ hổng trên bị khai thác ngoài thực tế. Thông tin chi tiết có thể tra cứu tại trang bản tin bảo mật của hãng.

Lời khuyên cho người dùng và doanh nghiệp Việt Nam

Với các tổ chức đang dùng Adobe Connect cho đào tạo trực tuyến, hội thảo nội bộ hoặc AEM Forms cho các biểu mẫu số hóa quy trình nghiệp vụ, việc cập nhật sớm là rất quan trọng. Các lỗ hổng SQL injectionSSRF từng là con đường tấn công quen thuộc của tin tặc nhắm vào hệ thống doanh nghiệp.

  • Kiểm tra ngay phiên bản Adobe Connect và AEM Forms đang sử dụng.
  • Áp dụng bản vá trong vòng 30 ngày theo khuyến nghị của Adobe.
  • Với hệ thống quan trọng, nên ưu tiên cập nhật trong vài ngày tới thay vì chờ đủ hạn.
  • Theo dõi bản tin bảo mật chính thức của Adobe để cập nhật các bản vá tiếp theo.

SecurityWeekSecurityWeek

Trong bối cảnh các cuộc tấn công khai thác lỗ hổng phần mềm doanh nghiệp ngày càng gia tăng, việc duy trì quy trình vá lỗi định kỳ và kiểm soát phiên bản phần mềm là bước phòng thủ cơ bản nhưng không thể bỏ qua.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗