Bulletin-ID
APSB26-138: Sicherheitsupdate für Adobe Commerce verfügbar
|
|
Veröffentlichungsdatum |
Priorität |
|---|---|---|
|
APSB26-138 |
8. September 2026 |
2 |
Zusammenfassung
Adobe hat ein Sicherheitsupdate für Adobe Commerce und Magento Open Source veröffentlicht. Dieses Updaten behebt kritische, wichtige und moderate Sicherheitslücken. Eine erfolgreiche Ausnutzung könnte zur Umgehung von Sicherheitsfunktionen und zur Eskalation von Berechtigungen führen.
Adobe sind keine Fälle bekannt, in denen die in diesen Updates behobenen Sicherheitslücken ausgenutzt wurden.
Betroffene Versionen
| Produkt | Version | Plattform |
|---|---|---|
| Adobe Commerce |
2.4.9-2026-aug und früher |
Alle |
| Adobe Commerce B2B |
1.5.3-2026-aug und früher |
Alle |
| Magento Open Source | 2.4.9-2026-aug und früher |
Alle |
Lösung
Adobe empfiehlt allen Anwendern die Installation der neuesten Version und stuft die Prioritäten dieser Updates wie folgt ein.
Am 7. September 2026 hat Adobe ein kritisches Sicherheitsupdate (APSB26-146) veröffentlicht, das Adobe Commerce und Magento Open Source betrifft.Bitte wende zusätzlich zu den in diesem Bulletin veröffentlichten Sicherheitsupdates den Hotfix für CVE-2026-75650 an.
| Produkt | Aktualisierte Version | Plattform | Priorität | Installationsanweisungen |
|---|---|---|---|---|
| Adobe Commerce | 2.4.9-2026-sep |
Alle | 2 | APSB26-138: Versionshinweise für Sicherheits-Update September 2026 |
| Adobe Commerce B2B | 1.5.3-2026-sep 1.5.2-2026-sep 1.4.2-2026-sep 1.3.4-2026-sep 1.3.3-2026-sep |
Alle | 2 | APSB26-138: Versionshinweise für Sicherheits-Update September 2026 |
| Magento Open Source | 2.4.9-2026-sep 2.4.8-2026-sep 2.4.7-2026-sep |
Alle | 2 | APSB26-138: Versionshinweise für Sicherheits-Update September 2026 |
Adobe empfiehlt allen Anwendern die Installation der neuesten Version und stuft die Prioritäten dieser Updates wie folgt ein.
Sicherheitslückendetails
| Sicherheitslückenkategorie | Sicherheitslückenauswirkung | Problemstufe | Exploit erfordert Authentifizierung? | CVSS-Basispunktzahl |
CVSS-Vektor |
CVE-Nummern(n) | Anmerkungen |
|---|---|---|---|---|---|---|---|
Cross-Site-Scripting (beständiges XSS) (CWE-79) |
Berechtigungsausweitung |
Kritisch |
Kein |
9.3 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N |
CVE-2026-76200 |
|
Cross-Site-Scripting (beständiges XSS) (CWE-79) |
Berechtigungsausweitung |
Kritisch |
Kein |
9.3 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N |
CVE-2026-76201 |
|
Falsche Autorisierung (CWE-863) |
Umgehung der Sicherheitsfunktionen |
Kritisch |
Ja |
8.7 |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:H |
CVE-2026-77111 |
|
Falsche Autorisierung (CWE-863) |
Berechtigungsausweitung |
Kritisch |
Kein |
8.6 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N |
CVE-2026-77109 |
B2B |
Falsche Autorisierung (CWE-863) |
Umgehung der Sicherheitsfunktionen |
Kritisch |
Kein |
8.6 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
CVE-2026-77774 |
|
| Falsche Autorisierung (CWE-863) | Berechtigungsausweitung |
Kritisch |
Kein |
8.2 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N |
CVE-2026-76202 |
|
Unzulässige Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis („Pfadübergang“) (CWE-22) |
Umgehung der Sicherheitsfunktionen |
Kritisch |
Ja |
7.6 |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:L |
CVE-2026-77110 |
|
Falsche Autorisierung (CWE-863) |
Berechtigungsausweitung |
Kritisch |
Kein |
7,5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
CVE-2026-77108 |
B2B |
Zum Ausnutzen ist eine Authentifizierung erforderlich: Die Sicherheitslücke kann ohne Anmeldeinformationen ausgenutzt werden (bzw. nicht ausgenutzt werden).
Danksagung
Adobe bedankt sich bei den folgenden Forschern, die diese Probleme gemeldet haben und mit Adobe zusammenarbeiten, um unsere Kunden zu schützen:
- 0x0.eth (0x0doteth) — CVE-2026-76200, CVE-2026-76201, CVE-2026-77109
- wohlie — CVE-2026-77108
- e0x1337 (e0x1337) — CVE-2026-76202
Weitere Informationen gibt es unter https://helpx.adobe.com/de/security.html oder per E-Mail an PSIRT@adobe.com.