Adobe-Sicherheitsbulletin

APSB26-138: Sicherheitsupdate für  Adobe Commerce verfügbar

Bulletin-ID

Veröffentlichungsdatum

Priorität

APSB26-138

8. September 2026

2

Zusammenfassung

Adobe hat ein Sicherheitsupdate für Adobe Commerce und Magento Open Source veröffentlicht. Dieses Updaten behebt kritische, wichtige und moderate Sicherheitslücken. Eine erfolgreiche Ausnutzung könnte zur Umgehung von Sicherheitsfunktionen und zur Eskalation von Berechtigungen führen.

Adobe sind keine Fälle bekannt, in denen die in diesen Updates behobenen Sicherheitslücken ausgenutzt wurden.

Betroffene Versionen

Produkt Version Plattform
 Adobe Commerce

2.4.9-2026-aug und früher
2.4.8-2026-aug und früher
2.4.7-2026-aug und früher
2.4.6-2026-aug und früher
2.4.5-2026-aug und früher
2.4.4-2026-aug und früher

Alle
Adobe Commerce B2B

1.5.3-2026-aug und früher
1.5.2-2026-aug und früher
1.4.2-2026-aug und früher
1.3.4-2026-aug und früher
1.3.3-2026-aug und früher

Alle
Magento Open Source

2.4.9-2026-aug und früher
2.4.8-2026-aug und früher
2.4.7-2026-aug und früher
2.4.6-2026-aug und früher

Alle

 

Lösung

Adobe empfiehlt allen Anwendern die Installation der neuesten Version und stuft die Prioritäten dieser Updates wie folgt ein.

Anmerkung

Am 7. September 2026 hat Adobe ein kritisches Sicherheitsupdate (APSB26-146) veröffentlicht, das Adobe Commerce und Magento Open Source betrifft.Bitte wende zusätzlich zu den in diesem Bulletin veröffentlichten Sicherheitsupdates den Hotfix für CVE-2026-75650 an.

Produkt Aktualisierte Version Plattform Priorität Installationsanweisungen
Adobe Commerce

2.4.9-2026-sep
2.4.8-2026-sep
2.4.7-2026-sep
2.4.6-2026-sep
2.4.5-2026-sep
2.4.4-2026-sep

Alle 2 APSB26-138: Versionshinweise für Sicherheits-Update September 2026
Adobe Commerce B2B 1.5.3-2026-sep
1.5.2-2026-sep
1.4.2-2026-sep
1.3.4-2026-sep
1.3.3-2026-sep
Alle 2 APSB26-138: Versionshinweise für Sicherheits-Update September 2026
Magento Open Source 2.4.9-2026-sep
2.4.8-2026-sep
2.4.7-2026-sep
Alle 2 APSB26-138: Versionshinweise für Sicherheits-Update September 2026

Adobe empfiehlt allen Anwendern die Installation der neuesten Version und stuft die Prioritäten dieser Updates wie folgt ein.

Sicherheitslückendetails

Sicherheitslückenkategorie Sicherheitslückenauswirkung Problemstufe Exploit erfordert Authentifizierung? CVSS-Basispunktzahl
CVSS-Vektor
CVE-Nummern(n) Anmerkungen

Cross-Site-Scripting (beständiges XSS) (CWE-79)

Berechtigungsausweitung

Kritisch

Kein

9.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N

CVE-2026-76200

 

Cross-Site-Scripting (beständiges XSS) (CWE-79)

Berechtigungsausweitung

Kritisch

Kein

9.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N

CVE-2026-76201

 

Falsche Autorisierung (CWE-863)

Umgehung der Sicherheitsfunktionen

Kritisch

Ja

8.7

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:H

CVE-2026-77111

 

Falsche Autorisierung (CWE-863)

Berechtigungsausweitung

Kritisch

Kein

8.6

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N

CVE-2026-77109

B2B

Falsche Autorisierung (CWE-863)

Umgehung der Sicherheitsfunktionen

Kritisch

Kein

8.6

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N

CVE-2026-77774

 
Falsche Autorisierung (CWE-863)

Berechtigungsausweitung

Kritisch

Kein

8.2

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N

CVE-2026-76202

 

Unzulässige Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis („Pfadübergang“) (CWE-22)

Umgehung der Sicherheitsfunktionen

Kritisch

Ja

7.6

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:L

CVE-2026-77110

 

Falsche Autorisierung (CWE-863)

Berechtigungsausweitung

Kritisch

Kein

7,5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVE-2026-77108

B2B
Anmerkung
Mit Wirkung zum 11. August 2026 kann Adobe intern entdeckten Sicherheitslücken mit derselben Schweregrad-Einstufung und derselben CWE-Kategorie eine einzige CVE-Kennung zuweisen, wenn eine Version systemweite Korrekturen enthält.
Anmerkung

Zum Ausnutzen ist eine Authentifizierung erforderlich: Die Sicherheitslücke kann ohne Anmeldeinformationen ausgenutzt werden (bzw. nicht ausgenutzt werden).

Danksagung

Adobe bedankt sich bei den folgenden Forschern, die diese Probleme gemeldet haben und mit Adobe zusammenarbeiten, um unsere Kunden zu schützen:

  • 0x0.eth (0x0doteth) — CVE-2026-76200, CVE-2026-76201, CVE-2026-77109
  • wohlie — CVE-2026-77108
  • e0x1337 (e0x1337) — CVE-2026-76202

Weitere Informationen gibt es unter https://helpx.adobe.com/de/security.html oder per E-Mail an PSIRT@adobe.com.

Adobe, Inc.

Schneller und einfacher Hilfe erhalten

Neuer Benutzer?