CVE-2026-27250

Summary

Adobe Experience Manager versions 6.5.23 and earlier are affected by a stored Cross-Site Scripting (XSS) vulnerability that could be abused by a low-privileged attacker to inject malicious scripts into vulnerable form fields. Malicious JavaScript may be executed in a victim’s browser when they browse to the page containing the vulnerable field.

Affected Software

VendorProductVersion RangeStatus
AdobeAdobe Experience Manager as a Cloud Service0 <= 2026.1.0affected
AdobeAdobe Experience Manager as a Cloud Service2026.2.0unaffected
AdobeAdobe Experience Manager 6.5 LTS0 <= SP1affected
AdobeAdobe Experience Manager 6.5 LTSSP2unaffected
AdobeAdobe Experience Manager 6.50 <= 6.5.23affected
AdobeAdobe Experience Manager 6.56.5.24unaffected

Weaknesses

  • CWE-79: Cross-site Scripting (Stored XSS) (CWE-79)

ADP Enrichment

CISA ADP Vulnrichment

  • SSVC:
  • Exploitation: none
    • Automatable: no
    • Technical Impact: partial

References