プラットフォーム
adobe
コンポーネント
adobe-experience-manager
修正版
6.5.24
CVE-2025-64537は、Adobe Experience Managerにおいて発見されたDOMベースのクロスサイトスクリプティング(XSS)脆弱性です。この脆弱性を悪用されると、攻撃者は悪意のあるスクリプトを注入し、被害者のブラウザ上で実行させることが可能となり、機密情報の漏洩や改ざん、さらにはセッションの乗っ取りといった深刻な被害をもたらす可能性があります。影響を受けるバージョンは6.5.23以前です。Adobeは修正プログラムの提供を行っています。
このXSS脆弱性は、攻撃者が悪意のあるJavaScriptコードをAdobe Experience Managerのウェブページに注入することを可能にします。被害者がそのページを閲覧すると、注入されたスクリプトが実行され、攻撃者はCookieやセッション情報などの機密データにアクセスしたり、ユーザーを悪意のあるウェブサイトにリダイレクトしたり、さらにはウェブサイトのコンテンツを改ざんしたりする可能性があります。セッションの乗っ取りに成功した場合、攻撃者は被害者の権限を悪用し、システム内の機密情報にアクセスしたり、不正な操作を実行したりするリスクが高まります。この脆弱性は、ユーザーの操作を伴うため、広範囲な攻撃キャンペーンで悪用される可能性があります。
この脆弱性は、Adobe Experience Managerのセキュリティコミュニティによって積極的に調査されており、公開されている可能性があります。現時点では、KEVリストに登録されていませんが、XSS脆弱性の性質上、悪用される可能性は高いと考えられます。攻撃者は、この脆弱性を利用して、機密情報を窃取したり、ウェブサイトを改ざんしたりする可能性があります。NVDおよびCISAの公開日(2025年12月10日)以降、攻撃活動の監視を強化する必要があります。
Organizations heavily reliant on Adobe Experience Manager for content management and digital asset management are at significant risk. Specifically, deployments with custom components or integrations that handle user-supplied data without proper sanitization are particularly vulnerable. Shared hosting environments where multiple websites share the same Adobe Experience Manager instance should also be considered high-risk, as a compromise of one site could potentially impact others.
• adobe: Examine Experience Manager logs for unusual JavaScript execution patterns or attempts to access sensitive data. • generic web: Use curl/wget to test for reflected input in potentially vulnerable endpoints. Check response headers for unexpected script tags.
curl -X POST -d "<script>alert('XSS')</script>" https://your-aem-site/path/to/vulnerable/endpoint• generic web: Grep access and error logs for patterns indicative of XSS attempts, such as <script> tags or eval() calls.
grep -i '<script>' /var/log/apache2/access.logdisclosure
エクスプロイト状況
EPSS
0.73% (72% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応として、まずAdobe Experience Managerを最新バージョン(6.5.23以降)にアップデートすることが最も効果的です。アップデートが困難な場合は、ウェブアプリケーションファイアウォール(WAF)を導入し、XSS攻撃を検知・防御するルールを設定することを検討してください。また、入力値の検証を強化し、HTMLエンコードを適切に適用することで、XSS攻撃のリスクを軽減できます。Adobeは、この脆弱性に関する詳細な緩和策を公開している可能性がありますので、公式のアドバイザリを参照してください。アップデート後、Experience Managerのログを監視し、不審なアクティビティがないか確認してください。
Adobe Experience Managerを6.5.23より後のバージョンにアップデートしてください。詳細なアップデート手順については、Adobeのセキュリティアドバイザリを参照してください。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-64537は、Adobe Experience Manager 6.5.23以前に存在するDOMベースのクロスサイトスクリプティング(XSS)脆弱性です。攻撃者は悪意のあるスクリプトを注入し、被害者のブラウザコンテキストで実行させることが可能となります。
はい、Adobe Experience Managerのバージョン6.5.23以前を使用している場合は影響を受けます。攻撃者はセッション乗っ取りなどの深刻な被害を引き起こす可能性があります。
Adobe Experience Managerを最新バージョン(6.5.23以降)にアップデートすることが最も効果的な修正方法です。
現時点では確認されていませんが、XSS脆弱性の性質上、悪用される可能性は高いと考えられます。
Adobe Security Bulletinを参照してください。詳細はAdobeの公式サイトでご確認ください。