📰 Source : SecurityWeek, publié le 23 septembre 2026 par Ionut Arghire.

Adobe a déployé le mardi 23 septembre 2026 des correctifs couvrant 36 vulnérabilités réparties sur plusieurs produits, avec un focus particulier sur des failles critiques dans Adobe Connect et Adobe Experience Manager (AEM) Forms.

🔴 Adobe Connect — 9 vulnérabilités corrigées

La mise à jour Adobe Connect résout 9 failles, dont 6 de sévérité critique :

  • CVE-2026-75682, CVE-2026-75684, CVE-2026-75686, CVE-2026-75689, CVE-2026-75697, CVE-2026-75698
  • Types : injection SQL, cross-site scripting (XSS), validation d’entrée incorrecte
  • Impact potentiel : exécution de code arbitraire et élévation de privilèges

Les 3 failles restantes sont de sévérité haute (path traversal, validation de certificat incorrecte, XSS) pouvant mener à une lecture arbitraire du système de fichiers, un contournement de fonctionnalité de sécurité et une exécution de code arbitraire.

🔴 Adobe AEM Forms — 6 vulnérabilités corrigées

Six failles ont été corrigées dans AEM Forms, dont 3 critiques :

  • CVE-2026-75745, CVE-2026-81995, CVE-2026-82000
  • Types : autorisation incorrecte, validation d’entrée incorrecte, Server-Side Request Forgery (SSRF)
  • Impact : exécution de code et élévation de privilèges

Les 3 failles de sévérité haute (SSRF, XSS, CSRF) peuvent entraîner une élévation de privilèges, une exécution de code et un contournement de sécurité.

🟡 Autres produits concernés

Des correctifs de sévérité haute et moyenne ont également été publiés pour :

  • InDesign, Content Credentials SDK, Bridge, Substance 3D Modeler, Premiere Pro
  • Impacts potentiels : déni de service (DoS), contournement de sécurité, exécution de code arbitraire, exposition mémoire.

ℹ️ Priorité et statut d’exploitation

Les mises à jour Connect et AEM Forms ont reçu une priorité 2, impliquant une application recommandée dans les 30 jours. Adobe indique ne pas avoir connaissance d’exploitation active de ces vulnérabilités dans la nature.

📌 Cet article est un patch de sécurité dont le but principal est d’informer les utilisateurs et administrateurs des produits Adobe des correctifs disponibles et de leur criticité.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1548 — Abuse Elevation Control Mechanism (Privilege Escalation)
  • T1134 — Access Token Manipulation (Privilege Escalation)
  • T1055 — Process Injection (Defense Evasion)
  • T1083 — File and Directory Discovery (Discovery)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 24 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟢 Indice de vérification factuelle : 75/100 (haute)

  • ✅ securityweek.com — source reconnue (liste interne) (20pts)
  • ✅ 6916 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 9 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 6 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ✅ 5/5 CVE(s) confirmée(s) (CIRCL) (5pts)

🔗 Source originale : https://www.securityweek.com/adobe-patches-critical-flaws-in-connect-aem-forms/