Plataforma
adobe
Componente
adobe-experience-manager
Corregido en
6.5.24
Se ha descubierto una vulnerabilidad de Cross-Site Scripting (XSS) basada en DOM en Adobe Experience Manager versiones 6.5.23 y anteriores. Esta falla permite a un atacante inyectar scripts maliciosos en una página web, los cuales se ejecutarán en el contexto del navegador de la víctima. La explotación exitosa de esta vulnerabilidad puede resultar en la toma de sesión, comprometiendo la confidencialidad e integridad de los datos.
La vulnerabilidad XSS en Adobe Experience Manager permite a un atacante ejecutar código JavaScript arbitrario en el navegador de un usuario. Esto puede ser utilizado para robar cookies de sesión, redirigir a los usuarios a sitios web maliciosos, o incluso modificar el contenido de la página web. En el peor de los casos, un atacante podría lograr el control total de la cuenta del usuario afectado. La necesidad de interacción del usuario (visitar una página maliciosa) limita el alcance, pero la severidad del impacto potencial es alta, especialmente en entornos donde la autenticación es crítica. Esta vulnerabilidad se asemeja a otros ataques XSS que han comprometido plataformas de gestión de contenido, permitiendo a los atacantes obtener acceso no autorizado a información sensible.
La vulnerabilidad CVE-2025-64537 fue publicada el 10 de diciembre de 2025. No se ha reportado su inclusión en el KEV de CISA al momento de la publicación. No se conocen públicamente pruebas de concepto (PoCs) activas, pero la naturaleza de la vulnerabilidad XSS sugiere que es probable que surjan en el futuro. Se recomienda monitorear los foros de seguridad y las fuentes de inteligencia de amenazas para detectar posibles campañas de explotación.
Organizations heavily reliant on Adobe Experience Manager for content management and digital asset management are at significant risk. Specifically, deployments with custom components or integrations that handle user-supplied data without proper sanitization are particularly vulnerable. Shared hosting environments where multiple websites share the same Adobe Experience Manager instance should also be considered high-risk, as a compromise of one site could potentially impact others.
• adobe: Examine Experience Manager logs for unusual JavaScript execution patterns or attempts to access sensitive data. • generic web: Use curl/wget to test for reflected input in potentially vulnerable endpoints. Check response headers for unexpected script tags.
curl -X POST -d "<script>alert('XSS')</script>" https://your-aem-site/path/to/vulnerable/endpoint• generic web: Grep access and error logs for patterns indicative of XSS attempts, such as <script> tags or eval() calls.
grep -i '<script>' /var/log/apache2/access.logdisclosure
Estado del Exploit
EPSS
0.73% (72% percentil)
CISA SSVC
Vector CVSS
La mitigación principal para esta vulnerabilidad es actualizar Adobe Experience Manager a una versión corregida. Adobe aún no ha publicado una versión específica, por lo que se recomienda monitorear las actualizaciones de seguridad de Adobe. Como medida temporal, se pueden implementar reglas en un Web Application Firewall (WAF) para bloquear solicitudes que contengan patrones sospechosos de inyección de scripts. Además, se pueden aplicar políticas de seguridad de contenido (CSP) para restringir las fuentes de scripts que se pueden ejecutar en la página web. Es crucial revisar y validar todas las entradas de usuario para prevenir la inyección de código malicioso.
Actualice Adobe Experience Manager a una versión posterior a la 6.5.23. Consulte el aviso de seguridad de Adobe para obtener instrucciones detalladas sobre cómo actualizar su instalación.
Análisis de vulnerabilidades y alertas críticas directamente en tu correo.
CVE-2025-64537 is a CRITICAL DOM-based Cross-Site Scripting (XSS) vulnerability affecting Adobe Experience Manager versions 0–6.5.23, allowing attackers to inject malicious scripts.
If you are using Adobe Experience Manager versions 6.5.23 or earlier, you are potentially affected by this vulnerability. Check your version and upgrade accordingly.
The recommended fix is to upgrade to a patched version of Adobe Experience Manager. Refer to the official Adobe security advisory for details.
While no confirmed active exploitation has been publicly reported, the vulnerability's criticality and the ease of XSS exploitation suggest a high likelihood of future exploitation.
Please refer to the official Adobe Security Bulletin for CVE-2025-64537 on the Adobe Security Advisories website.
Sube tu archivo de dependencias y detecta esta y otras CVEs al instante.