Bulletin-id
Beveiligingsupdate beschikbaar voor Adobe Commerce | APSB26-73
|
|
Publicatiedatum |
Prioriteit |
|---|---|---|
|
APSB26-73 |
14 juli 2026 |
2 |
Samenvatting
Adobe heeft een beveiligingsupdate uitgebracht voor Adobe Commerce en Magento Open Source. Deze update lost kritieke, belangrijke en matige kwetsbaarheden op. Succesvolle uitbuiting kan leiden tot willekeurige code-uitvoering, privilege-escalatie en omzeiling van beveiligingsfuncties.
Adobe is zich er niet van bewust dat de in deze updates behandelde problemen door onbevoegden worden misbruikt.
Van toepassing op de volgende versies
| Product | Versie | Prioriteitsbeoordeling | Platform |
|---|---|---|---|
| Adobe Commerce |
2.4.9 |
2 | Alles |
| Adobe Commerce B2B |
1.5.3 |
2 | Alle |
| Magento Open Source | 2.4.9 |
2 | Alles |
| Adobe Commerce Events | 1.6.0 tot 1.20.0 | 2 | Alles |
Oplossing
Adobe heeft aan deze updates de volgende prioriteit toegekend en raadt gebruikers aan hun installatie bij te werken naar de recentste versies.
| Product | Bijgewerkte versie | Platform | Prioriteitsbeoordeling | Installatie-instructies |
|---|---|---|---|---|
| Adobe Commerce | 2.4.9-2026-jul |
Alles | 2 | Release-opmerkingen |
| Adobe Commerce B2B | 1.5.3-2026-jul 1.5.2-2026-jul 1.4.2-2026-jul 1.3.4-2026-jul 1.3.3-2026-jul |
Alles | 2 | Release-opmerkingen |
| Magento Open Source | 2.4.9-2026-jul 2.4.8-2026-jul 2.4.7-2026-jul 2.4.6-2026-jul |
Alles | 2 | Release-opmerkingen |
| Adobe Commerce Events | 1.21.0 | Alles | 2 | Modules en extensies bijwerken |
Adobe heeft aan deze updates de volgende prioriteit toegekend en raadt gebruikers aan hun installatie bij te werken naar de recentste versies.
Details van kwetsbaarheid
| Categorie van kwetsbaarheid | Impact van kwetsbaarheid | Ernst | Authenticatie vereist voor uitbuiting? | Beheerdersbevoegdheden nodig voor uitbuiting? |
CVSS-basisscore |
CVSS-vector |
CVE-nummer(s) | Opmerkingen |
|---|---|---|---|---|---|---|---|---|
| Onbeperkt uploaden van bestand met gevaarlijk type (CWE-434) | Bevoegdhedenescalatie | Kritiek | Nee | Nee | 9.6 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:L | CVE-2026-48356 | |
| Onjuiste codering of escaping van output (CWE-116) | Uitvoering van willekeurige code | Kritiek | Ja | Ja | 9.1 | CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H | CVE-2026-48358 | Geldt alleen voor webhooks |
| Cross-site scripting (opgeslagen XSS) (CWE-79) | Bevoegdhedenescalatie | Kritiek | Ja | Ja | 8.7 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N | CVE-2026-47994 | |
| Onjuiste autorisatie (CWE-863) | Omzeiling van beveiligingsfunctie | Kritiek | Nee | Nee | 8.6 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L | CVE-2026-47988 | |
| Onjuiste autorisatie (CWE-863) | Omzeiling van beveiligingsfunctie | Kritiek | Nee | Nee | 8.2 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N | CVE-2026-47984 | |
| Cross-site scripting (opgeslagen XSS) (CWE-79) | Bevoegdhedenescalatie | Kritiek | Ja | Ja | 8.1 | CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N | CVE-2026-47995 | B2B |
| Onjuiste autorisatie (CWE-863) | Omzeiling van beveiligingsfunctie | Kritiek | Ja | Ja | 7.6 | CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:L | CVE-2026-47996 | |
| Onjuiste invoervalidatie (CWE-20) | Bevoegdhedenescalatie | Kritiek | Ja | Ja | 7,2 | CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H | CVE-2026-47992 | |
| Onjuiste autorisatie (CWE-863) | Omzeiling van beveiligingsfunctie | Belangrijk | Nee | Nee | 5.9 | CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N | CVE-2026-47997 | |
| Onjuiste autorisatie (CWE-863) | Omzeiling van beveiligingsfunctie | Belangrijk | Nee | Nee | 5.9 | CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N | CVE-2026-47998 | |
| Cross-site scripting (opgeslagen XSS) (CWE-79) | Uitvoering van willekeurige code | Belangrijk | Ja | Ja | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48371 | |
| Cross-site scripting (opgeslagen XSS) (CWE-79) | Uitvoering van willekeurige code | Belangrijk | Ja | Ja | 4.8 | CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N | CVE-2026-47999 | |
| URL-omleiding naar niet-vertrouwde site (Open omleiding) (CWE-601) | Omzeiling van beveiligingsfunctie | Gemiddeld | Ja | Ja | 4.3 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N | CVE-2026-48000 | |
| Blootstelling van informatie (CWE-200) | Omzeiling van beveiligingsfunctie | Matig | Nee | Nee | 3.7 | CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N | CVE-2026-48001 |
Authenticatie vereist: de kwetsbaarheid kan (of kan niet) worden misbruikt zonder aanmeldingsgegevens.
Vereist beheerdersrechten: de kwetsbaarheid kan alleen (of kan niet) worden misbruikt door een aanvaller met beheerdersrechten.
Dankbetuigingen
Adobe bedankt de volgende onderzoekers voor het melden van deze problemen en voor de samenwerking met Adobe om onze klanten te helpen beschermen:
- 0x0.eth - CVE-2026-47984, CVE-2026-47996
- T.H. Lassche - CVE-2026-47988
- Sudhanshu Rajbhar (sudi) - CVE-2026-47992
- wohlie - CVE-2026-47994, CVE-2026-47995, CVE-2026-48358
- akashhamal0x01 - CVE-2026-47997, CVE-2026-47998, CVE-2026-48001
- s (howtoplay) - CVE-2026-47999
- schemonah - CVE-2026-48000
- Tseng, Ching-Yen (shaber) - CVE-2026-48371
OPMERKING: Adobe heeft een openbaar bug bounty-programma met HackerOne. Als u geïnteresseerd bent in een samenwerking met Adobe als externe beveiligingsonderzoeker, kijk dan hier: https://hackerone.com/adobe.
Ga voor meer informatie naar https://helpx.adobe.com/nl/security.html of stuur een e-mail naar PSIRT@adobe.com.