{"api_version":"1","generated_at":"2026-07-23T14:09:56+00:00","cve":"CVE-2026-48262","urls":{"html":"https://cve.report/CVE-2026-48262","api":"https://cve.report/api/cve/CVE-2026-48262.json","docs":"https://cve.report/api","cve_org":"https://www.cve.org/CVERecord?id=CVE-2026-48262","nvd":"https://nvd.nist.gov/vuln/detail/CVE-2026-48262"},"summary":{"title":"Adobe Experience Manager | Cross-site Scripting (DOM-based XSS) (CWE-79)","description":"Adobe Experience Manager is affected by a DOM-based Cross-Site Scripting (XSS) vulnerability. An attacker could exploit this issue by manipulating the DOM environment to execute malicious JavaScript within the context of the victim's browser. Exploitation of this issue requires user interaction in that a victim must visit a crafted webpage. Scope is changed.","state":"PUBLISHED","assigner":"adobe","published_at":"2026-07-14 20:17:07","updated_at":"2026-07-17 17:45:30"},"problem_types":["CWE-79","CWE-79 Cross-site Scripting (DOM-based XSS) (CWE-79)"],"metrics":[{"version":"3.1","source":"psirt@adobe.com","type":"Secondary","score":"5.4","severity":"MEDIUM","vector":"CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N","data":{"version":"3.1","vectorString":"CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N","baseScore":5.4,"baseSeverity":"MEDIUM","attackVector":"NETWORK","attackComplexity":"LOW","privilegesRequired":"LOW","userInteraction":"REQUIRED","scope":"CHANGED","confidentialityImpact":"LOW","integrityImpact":"LOW","availabilityImpact":"NONE"}},{"version":"3.1","source":"CNA","type":"CVSS","score":"5.4","severity":"MEDIUM","vector":"CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N","data":{"attackComplexity":"LOW","attackVector":"NETWORK","availabilityImpact":"NONE","availabilityRequirement":"NOT_DEFINED","baseScore":5.4,"baseSeverity":"MEDIUM","confidentialityImpact":"LOW","confidentialityRequirement":"NOT_DEFINED","environmentalScore":5.4,"environmentalSeverity":"MEDIUM","exploitCodeMaturity":"NOT_DEFINED","integrityImpact":"LOW","integrityRequirement":"NOT_DEFINED","modifiedAttackComplexity":"LOW","modifiedAttackVector":"NETWORK","modifiedAvailabilityImpact":"NONE","modifiedConfidentialityImpact":"LOW","modifiedIntegrityImpact":"LOW","modifiedPrivilegesRequired":"LOW","modifiedScope":"CHANGED","modifiedUserInteraction":"REQUIRED","privilegesRequired":"LOW","remediationLevel":"NOT_DEFINED","reportConfidence":"NOT_DEFINED","scope":"CHANGED","temporalScore":5.4,"temporalSeverity":"MEDIUM","userInteraction":"REQUIRED","vectorString":"CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N","version":"3.1"}}],"references":[{"url":"https://helpx.adobe.com/security/products/experience-manager/apsb26-74.html","name":"https://helpx.adobe.com/security/products/experience-manager/apsb26-74.html","refsource":"psirt@adobe.com","tags":["Vendor Advisory"],"title":"","mime":"","httpstatus":"","archivestatus":"0"},{"url":"https://www.cve.org/CVERecord?id=CVE-2026-48262","name":"CVE Program record","refsource":"CVE.ORG","tags":["canonical"]},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2026-48262","name":"NVD vulnerability detail","refsource":"NVD","tags":["canonical","analysis"]}],"affected":[{"source":"CNA","vendor":"Adobe","product":"Adobe Experience Manager as a Cloud Service","version":"affected 2026.5.0 custom","platforms":[]},{"source":"CNA","vendor":"Adobe","product":"Adobe Experience Manager as a Cloud Service","version":"unaffected 2026.6.0 custom","platforms":[]},{"source":"CNA","vendor":"Adobe","product":"Adobe Experience Manager 6.5 LTS","version":"affected SP2 custom","platforms":[]},{"source":"CNA","vendor":"Adobe","product":"Adobe Experience Manager 6.5 LTS","version":"unaffected SP2 - Hotfix for NPR-43972 custom","platforms":[]},{"source":"CNA","vendor":"Adobe","product":"Adobe Experience Manager 6.5","version":"affected 6.5.25 custom","platforms":[]},{"source":"CNA","vendor":"Adobe","product":"Adobe Experience Manager 6.5","version":"unaffected 6.5.25 - Hotfix for NPR-43971 custom","platforms":[]}],"timeline":[],"solutions":[],"workarounds":[],"exploits":[],"credits":[],"nvd_cpes":[{"cve_year":"2026","cve_id":"48262","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"adobe","cpe5":"experience_manager","cpe6":"6.5","cpe7":"-","cpe8":"*","cpe9":"*","cpe10":"lts","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2026","cve_id":"48262","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"adobe","cpe5":"experience_manager","cpe6":"6.5","cpe7":"sp1","cpe8":"*","cpe9":"*","cpe10":"lts","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2026","cve_id":"48262","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"adobe","cpe5":"experience_manager","cpe6":"6.5","cpe7":"sp2","cpe8":"*","cpe9":"*","cpe10":"lts","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2026","cve_id":"48262","vulnerable":"1","versionEndIncluding":"2020.5.0","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"adobe","cpe5":"experience_manager","cpe6":"*","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"aem_cloud_service","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2026","cve_id":"48262","vulnerable":"1","versionEndIncluding":"6.5.25.0","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"adobe","cpe5":"experience_manager","cpe6":"*","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"-","cpe11":"*","cpe12":"*","cpe13":"*"}],"vendor_comments":[],"enrichments":{"kev":null,"epss":{"cve_year":"2026","cve_id":"48262","cve":"CVE-2026-48262","epss":"0.001680000","percentile":"0.064240000","score_date":"2026-07-20","updated_at":"2026-07-21 00:13:14"},"legacy_qids":[]},"source_records":{"cve_program":{"containers":{"adp":[{"metrics":[{"other":{"content":{"id":"CVE-2026-48262","options":[{"Exploitation":"none"},{"Automatable":"no"},{"Technical Impact":"partial"}],"role":"CISA Coordinator","timestamp":"2026-07-15T14:06:44.676085Z","version":"2.0.3"},"type":"ssvc"}}],"providerMetadata":{"dateUpdated":"2026-07-15T14:06:54.220Z","orgId":"134c704f-9b21-4f2e-91b3-4a467353bcc0","shortName":"CISA-ADP"},"title":"CISA ADP Vulnrichment"}],"cna":{"affected":[{"defaultStatus":"affected","product":"Adobe Experience Manager as a Cloud Service","vendor":"Adobe","versions":[{"lessThanOrEqual":"2026.5.0","status":"affected","version":"0","versionType":"custom"},{"status":"unaffected","version":"2026.6.0","versionType":"custom"}]},{"defaultStatus":"affected","product":"Adobe Experience Manager 6.5 LTS","vendor":"Adobe","versions":[{"lessThanOrEqual":"SP2","status":"affected","version":"0","versionType":"custom"},{"status":"unaffected","version":"SP2 - Hotfix for NPR-43972","versionType":"custom"}]},{"defaultStatus":"affected","product":"Adobe Experience Manager 6.5","vendor":"Adobe","versions":[{"lessThanOrEqual":"6.5.25","status":"affected","version":"0","versionType":"custom"},{"status":"unaffected","version":"6.5.25 - Hotfix for NPR-43971","versionType":"custom"}]}],"datePublic":"2026-07-14T17:00:00.000Z","descriptions":[{"lang":"en","value":"Adobe Experience Manager is affected by a DOM-based Cross-Site Scripting (XSS) vulnerability. An attacker could exploit this issue by manipulating the DOM environment to execute malicious JavaScript within the context of the victim's browser. Exploitation of this issue requires user interaction in that a victim must visit a crafted webpage. Scope is changed."}],"metrics":[{"cvssV3_1":{"attackComplexity":"LOW","attackVector":"NETWORK","availabilityImpact":"NONE","availabilityRequirement":"NOT_DEFINED","baseScore":5.4,"baseSeverity":"MEDIUM","confidentialityImpact":"LOW","confidentialityRequirement":"NOT_DEFINED","environmentalScore":5.4,"environmentalSeverity":"MEDIUM","exploitCodeMaturity":"NOT_DEFINED","integrityImpact":"LOW","integrityRequirement":"NOT_DEFINED","modifiedAttackComplexity":"LOW","modifiedAttackVector":"NETWORK","modifiedAvailabilityImpact":"NONE","modifiedConfidentialityImpact":"LOW","modifiedIntegrityImpact":"LOW","modifiedPrivilegesRequired":"LOW","modifiedScope":"CHANGED","modifiedUserInteraction":"REQUIRED","privilegesRequired":"LOW","remediationLevel":"NOT_DEFINED","reportConfidence":"NOT_DEFINED","scope":"CHANGED","temporalScore":5.4,"temporalSeverity":"MEDIUM","userInteraction":"REQUIRED","vectorString":"CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N","version":"3.1"},"format":"CVSS","scenarios":[{"lang":"en","value":"GENERAL"}]}],"problemTypes":[{"descriptions":[{"cweId":"CWE-79","description":"Cross-site Scripting (DOM-based XSS) (CWE-79)","lang":"en","type":"CWE"}]}],"providerMetadata":{"dateUpdated":"2026-07-15T19:38:46.411Z","orgId":"078d4453-3bcd-4900-85e6-15281da43538","shortName":"adobe"},"references":[{"tags":["vendor-advisory"],"url":"https://helpx.adobe.com/security/products/experience-manager/apsb26-74.html"}],"source":{"discovery":"EXTERNAL"},"title":"Adobe Experience Manager | Cross-site Scripting (DOM-based XSS) (CWE-79)","x_generator":{"engine":"cvelib 1.8.0"}}},"cveMetadata":{"assignerOrgId":"078d4453-3bcd-4900-85e6-15281da43538","assignerShortName":"adobe","cveId":"CVE-2026-48262","datePublished":"2026-07-14T19:20:56.503Z","dateReserved":"2026-05-21T15:28:38.131Z","dateUpdated":"2026-07-15T19:38:46.411Z","state":"PUBLISHED"},"dataType":"CVE_RECORD","dataVersion":"5.2"},"nvd":{"publishedDate":"2026-07-14 20:17:07","lastModifiedDate":"2026-07-17 17:45:30","problem_types":["CWE-79","CWE-79 Cross-site Scripting (DOM-based XSS) (CWE-79)"],"metrics":{"cvssMetricV31":[{"source":"psirt@adobe.com","type":"Secondary","cvssData":{"version":"3.1","vectorString":"CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N","baseScore":5.4,"baseSeverity":"MEDIUM","attackVector":"NETWORK","attackComplexity":"LOW","privilegesRequired":"LOW","userInteraction":"REQUIRED","scope":"CHANGED","confidentialityImpact":"LOW","integrityImpact":"LOW","availabilityImpact":"NONE"},"exploitabilityScore":2.3,"impactScore":2.7}],"ssvcV203":[{"source":"134c704f-9b21-4f2e-91b3-4a467353bcc0","ssvcData":{"timestamp":"2026-07-15T14:06:44.676085Z","id":"CVE-2026-48262","options":[{"exploitation":"none"},{"automatable":"no"},{"technicalImpact":"partial"}],"role":"CISA Coordinator","version":"2.0.3"}}]},"configurations":[{"nodes":[{"operator":"OR","negate":false,"cpeMatch":[{"vulnerable":true,"criteria":"cpe:2.3:a:adobe:experience_manager:*:*:*:*:-:*:*:*","versionEndIncluding":"6.5.25.0","matchCriteriaId":"C8849F58-C7F7-4E39-A3F0-6305BAE9D523"},{"vulnerable":true,"criteria":"cpe:2.3:a:adobe:experience_manager:*:*:*:*:aem_cloud_service:*:*:*","versionEndIncluding":"2020.5.0","matchCriteriaId":"A16BC589-7E8B-4FB8-B6D2-3CC5549D7A06"},{"vulnerable":true,"criteria":"cpe:2.3:a:adobe:experience_manager:6.5:-:*:*:lts:*:*:*","matchCriteriaId":"852C2582-859F-40DB-96CF-E1274CEECC1F"},{"vulnerable":true,"criteria":"cpe:2.3:a:adobe:experience_manager:6.5:sp1:*:*:lts:*:*:*","matchCriteriaId":"00DDCBAD-1FEF-487F-97BB-481DC02F493A"},{"vulnerable":true,"criteria":"cpe:2.3:a:adobe:experience_manager:6.5:sp2:*:*:lts:*:*:*","matchCriteriaId":"28842AFC-C6CB-4F63-82B6-7B42E291D4E0"}]}]}]},"legacy_mitre":{"record":{"CveYear":"2026","CveId":"48262","Ordinal":"1","Title":"Adobe Experience Manager | Cross-site Scripting (DOM-based XSS) ","CVE":"CVE-2026-48262","Year":"2026"},"notes":[{"CveYear":"2026","CveId":"48262","Ordinal":"1","NoteData":"Adobe Experience Manager is affected by a DOM-based Cross-Site Scripting (XSS) vulnerability. An attacker could exploit this issue by manipulating the DOM environment to execute malicious JavaScript within the context of the victim's browser. Exploitation of this issue requires user interaction in that a victim must visit a crafted webpage. Scope is changed.","Type":"Description","Title":"Adobe Experience Manager | Cross-site Scripting (DOM-based XSS) "}]}}}