Bulletin-id
Beschikbare beveiligingsupdate voor Adobe Commerce | APSB26-138
|
|
Publicatiedatum |
Prioriteit |
|---|---|---|
|
APSB26-138 |
8 sep. 2026 |
2 |
Samenvatting
Adobe heeft een beveiligingsupdate uitgebracht voor Adobe Commerce en Magento Open Source. Deze update lost kritieke, belangrijke en matige kwetsbaarheden op. Succesvolle uitbuiting kan leiden tot omzeiling van beveiligingsfuncties en uitbreiding van rechten.
Adobe is zich er niet van bewust dat de in deze updates behandelde problemen door onbevoegden worden misbruikt.
Van toepassing op de volgende versies
| Product | Versie | Platform |
|---|---|---|
| Adobe Commerce |
2.4.9-2026-aug en eerder |
Alles |
| Adobe Commerce B2B |
1.5.3-2026-aug en eerder |
Alles |
| Magento Open Source | 2.4.9-2026-aug en eerder |
Alles |
Oplossing
Adobe heeft aan deze updates de volgende prioriteit toegekend en raadt gebruikers aan hun installatie bij te werken naar de recentste versies.
Op 7 sep. 2026 heeft Adobe een kritische beveiligingsupdate (APSB26-146) uitgebracht voor Adobe Commerce en Magento Open Source. Pas de Hotfix voor CVE-2026-75650 toe naast de beveiligingsupdates die in dit bulletin zijn uitgebracht.
| Product | Bijgewerkte versie | Platform | Prioriteitsbeoordeling | Installatie-instructies |
|---|---|---|---|---|
| Adobe Commerce | 2.4.9-2026-sep |
Alles | 2 | Aanvullende informatie voor beveiligingsupdate APSB26-138 van sep. 2026 |
| Adobe Commerce B2B | 1.5.3-2026-sep 1.5.2-2026-sep 1.4.2-2026-sep 1.3.4-2026-sep 1.3.3-2026-sep |
Alles | 2 | Aanvullende informatie voor beveiligingsupdate APSB26-138 van sep. 2026 |
| Magento Open Source | 2.4.9-2026-sep 2.4.8-2026-sep 2.4.7-2026-sep |
Alles | 2 | Aanvullende informatie voor beveiligingsupdate APSB26-138 van sep. 2026 |
Adobe heeft aan deze updates de volgende prioriteit toegekend en raadt gebruikers aan hun installatie bij te werken naar de recentste versies.
Details van kwetsbaarheid
| Categorie van kwetsbaarheid | Impact van kwetsbaarheid | Ernst | Authenticatie vereist voor uitbuiting? | CVSS-basisscore |
CVSS-vector |
CVE-nummer(s) | Opmerkingen |
|---|---|---|---|---|---|---|---|
Cross-site scripting (opgeslagen XSS) (CWE-79) |
Bevoegdhedenescalatie |
Kritiek |
Nee |
9.3 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N |
CVE-2026-76200 |
|
Cross-site scripting (opgeslagen XSS) (CWE-79) |
Bevoegdhedenescalatie |
Kritiek |
Nee |
9.3 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N |
CVE-2026-76201 |
|
Onjuiste autorisatie (CWE-863) |
Omzeiling van beveiligingsfunctie |
Kritiek |
Ja |
8.7 |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:H |
CVE-2026-77111 |
|
Onjuiste autorisatie (CWE-863) |
Bevoegdhedenescalatie |
Kritiek |
Nee |
8.6 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N |
CVE-2026-77109 |
B2B |
Onjuiste autorisatie (CWE-863) |
Omzeiling van beveiligingsfunctie |
Kritiek |
Nee |
8.6 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
CVE-2026-77774 |
|
| Onjuiste autorisatie (CWE-863) | Bevoegdhedenescalatie |
Kritiek |
Nee |
8.2 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N |
CVE-2026-76202 |
|
Onjuiste beperking van een padnaam naar een beperkte directory (Path Traversal) (CWE-22) |
Omzeiling van beveiligingsfunctie |
Kritiek |
Ja |
7.6 |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:L |
CVE-2026-77110 |
|
Onjuiste autorisatie (CWE-863) |
Bevoegdhedenescalatie |
Kritiek |
Nee |
7.5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
CVE-2026-77108 |
B2B |
Authenticatie vereist: de kwetsbaarheid kan (of kan niet) worden misbruikt zonder aanmeldingsgegevens.
Dankbetuigingen
Adobe bedankt de volgende onderzoekers voor het melden van deze problemen en voor de samenwerking met Adobe om onze klanten te helpen beschermen:
- 0x0.eth (0x0doteth) — CVE-2026-76200, CVE-2026-76201, CVE-2026-77109
- wohlie — CVE-2026-77108
- e0x1337 (e0x1337) — CVE-2026-76202
Ga voor meer informatie naar https://helpx.adobe.com/nl/security.html of stuur een e-mail naar PSIRT@adobe.com.