Åbner i en ny fane
CVE-2026-19232
Kritisk

CVE-2026-19232: Kritisk fejl i Adobe Experience Manager

Kritisk fejl i Adobe Experience Manager giver angribere fuld kontrol – uden at brugerne behøver gøre noget.

CVSS Score
9.9
Offentliggjort
08/09/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Patch straks – inden for 24-48 timer

Hvad er det?

CVE-2026-19232 er en kritisk sikkerhedssårbarhed i Adobe Experience Manager (AEM) – et udbredt system til at styre hjemmesider, digitalt indhold og kundeoplevelser. Fejlen skyldes en forkert adgangskontrol (CWE-863), hvilket betyder, at systemet ikke tjekker korrekt, om en bruger har lov til at udføre bestemte handlinger. En angriber med blot en simpel brugerkonto kan udnytte dette til at køre vilkårlig kode på serveren og overtage kontrollen over andre brugeres konti eller sessioner. Angrebet kan udføres over internettet og kræver ingen hjælp fra andre brugere.

Hvem rammer det?

Sårbarheden rammer virksomheder og organisationer, der bruger Adobe Experience Manager som deres hjemmeside- eller indholdsstyringssystem (CMS). Det gælder typisk mellemstore og større virksomheder inden for e-handel, medier, finans og offentlig sektor, som bruger AEM til at drive deres digitale kanaler. Har du eller din leverandør AEM installeret og tilgængeligt fra internettet, er du potentielt i farezonen.

Hvad kan ske?

Hvis en angriber udnytter denne sårbarhed, kan følgende ske:

  • Fuld serverkontrol: Angriberen kan køre egne programmer på din server (vilkårlig kodeafvikling).
  • Kontoovertag: Angriberen kan overtage andre brugeres konti og sessioner – herunder administratorkonti.
  • Datatyveri: Fortrolige data, kundeoplysninger og interne dokumenter kan stjæles.
  • Sabotage: Indhold på hjemmesiden kan manipuleres eller slettes.
  • Springbræt til videre angreb: Serveren kan bruges til at angribe andre systemer i din virksomhed.

Hvor alvorligt er det?

Denne sårbarhed er vurderet til 9,9 ud af 10 (Kritisk) på CVSS-skalaen – det er næsten det højest mulige. Tre faktorer gør den særligt farlig:

  • Ingen brugerinteraktion kræves: Angriberen behøver ikke narre nogen til at klikke på et link.
  • Lav adgangsbarriere: En almindelig brugerkonto er nok – angriberen behøver ikke være administrator.
  • Ændret scope: Angrebet kan sprede sig ud over det sårbare system og påvirke andre systemer og brugere i din organisation.

Hvad gør jeg nu?

Handl hurtigt. Følg disse trin så snart muligt:

  1. Identificér om du bruger AEM: Spørg din IT-ansvarlige eller leverandør, om Adobe Experience Manager er i brug i din virksomhed.
  2. Tjek om en patch er tilgængelig: Gå til Adobes sikkerhedsbulletin og find opdateringen til din version af AEM. Installer den straks.
  3. Begræns adgang midlertidigt: Hvis du ikke kan patche med det samme, så begræns AEM-systemets adgang fra internettet, indtil opdateringen er installeret.
  4. Gennemgå brugerkonti: Tjek om der er ukendte eller mistænkelige brugerkonti oprettet i AEM.
  5. Overvåg logfiler: Bed din IT-partner om at gennemgå systemlogs for tegn på misbrug.
  6. Kontakt din leverandør: Hvis AEM drives af en ekstern leverandør, kontakt dem straks og bed om bekræftelse på, at opdateringen er installeret.
Tidsfrist

Patch straks – inden for 24-48 timer

Sådan ser Auroa det

Med en CVSS-score på 9,9 og mulighed for fuldstændig serverkontrol uden brugerinteraktion bør du behandle denne sårbarhed som en akut situation. Installer Adobes sikkerhedsopdatering med det samme, og kontakt din IT-partner i dag, hvis du er usikker på om din installation er opdateret. Vent ikke på din næste planlagte vedligeholdelsesvindue – risikoen er for høj.

Tidslinje

08/09/2026
CVE offentliggjort
Adobe og NVD offentliggør CVE-2026-19232 med en kritisk CVSS-score på 9,9. Adobe udgiver samtidig en sikkerhedsbulletin med tilhørende opdatering.
08/09/2026
Patch tilgængelig fra Adobe
Adobe frigiver en sikkerhedsopdatering til Adobe Experience Manager, der lukker den fejlagtige adgangskontrol. Opdateringen bør installeres straks.
09/09/2026
Proof-of-concept forventet
Baseret på sårbarhedens enkle udnyttelsesprofil (lav kompleksitet, ingen brugerinteraktion) forventes proof-of-concept kode at blive offentliggjort i sikkerhedsmiljøet inden for få dage efter offentliggørelse.
15/09/2026
Scanninger og angrebsforsøg forventet
Automatiserede scannere og angribere begynder typisk at lede aktivt efter sårbare systemer inden for en uge efter offentliggørelse af kritiske CVE'er. Uopdaterede AEM-installationer er i høj risiko.

Konkrete eksempler

Angriber overtager webshop via medarbejderkonto

En angriber opretter sig som almindelig bruger på en virksomheds AEM-drevne webshop eller får fat i en medarbejders loginoplysninger via phishing. Med den simple brugerkonto udnytter angriberen CVE-2026-19232 til at køre egne programmer på serveren og eskalerer sine rettigheder til administrator. Herefter kan angriberen ændre priser, stjæle kundedata og betalingsoplysninger, eller lægge skjult malware ind på hjemmesiden der inficerer besøgende kunder.

Intern medarbejder misbruger adgang

En utilfreds medarbejder med en standard redaktørkonto i AEM bruger sårbarheden til at give sig selv administratorrettigheder. Medarbejderen kan herefter tilgå og eksportere fortrolige dokumenter, slette indhold eller låse andre brugere ude af systemet – handlinger vedkommende normalt ikke ville have adgang til.

Automatiseret angreb via sårbarhedsscanner

En angrebsgruppe kører automatiserede scannere over internettet for at finde AEM-installationer der ikke er opdateret. Når de finder en sårbar installation, udnytter de CVE-2026-19232 automatisk til at installere bagdøre (software der giver vedvarende adgang) og ransomware. Virksomheden opdager først angrebet, når filerne er krypteret og der kræves løsesum.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-863

Original NVD-beskrivelse (engelsk)

Adobe Experience Manager is affected by an Incorrect Authorization vulnerability that could result in arbitrary code execution in the context of the current user, potentially gaining elevated access or control over the victim’s account or session. A low-privileged attacker could exploit this vulnerability to gain elevated access or control over the victim’s account or session. Exploitation of this issue does not require user interaction. Scope is changed.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.9
Hurtige fakta
CVE-ID
CVE-2026-19232
Offentliggjort
08/09/2026
Sidst opdateret
08/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Patch straks – inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.