Boletim de Segurança da Adobe

Atualização de segurança disponível para Adobe Commerce | APSB26-138

ID do boletim

Data de publicação

Prioridade

APSB26-138

8 de setembro de 2026

2

Resumo

A Adobe lançou atualizações de segurança para o Adobe Commerce e o Magento Open Source. Esta atualização aborda as vulnerabilidades críticas, importantes e moderadas. Uma exploração bem-sucedida poderia resultar na violação de recursos de segurança e no escalonamento de privilégios.

A Adobe não tem conhecimento de nenhuma exploração na Web de nenhum dos problemas abordados nestas atualizações.

Versões afetadas

Produto Versão Plataforma
 Adobe Commerce

2.4.9-ago. 2026 e anteriores
2.4.8-ago. 2026 e anteriores
2.4.7-ago. 2026 e anteriores
2.4.6-ago. 2026 e anteriores
2.4.5-ago. 2026 e anteriores
2.4.4-ago. 2026 e anteriores

Todos
Adobe Commerce B2B

1.5.3-ago. 2026 e anteriores
1.5.2-ago. 2026 e anteriores
1.4.2-ago. 2026 e anteriores
1.3.4-ago. 2026 e anteriores
1.3.3-ago. 2026 e anteriores

Todos
Magento Open Source

2.4.9-ago. 2026 e anteriores
2.4.8-ago. 2026 e anteriores
2.4.7-ago. 2026 e anteriores
2.4.6-ago. 2026 e anteriores

Todos

 

Solução

A Adobe categoriza essas atualizações com as seguintes classificações de prioridade e recomenda que os usuários atualizem suas instalações para a versão mais recente.

Nota

Em 7 setembro de 2026, a Adobe lançou atualizações críticas de segurança (APSB26-146) para o Adobe Commerce e o Magento Open Source. Aplique o Hotfix para CVE-2026-75650 além das atualizações de segurança lançadas neste boletim.

Produto Versão atualizada Plataforma Classificação de prioridade Instruções de instalação
Adobe Commerce

2.4.9-2026-set.
2.4.8-2026-set.
2.4.7-2026-set.
2.4.6-2026-set.
2.4.5-2026-set.
2.4.4-2026-set.

Todos 2 Notas de versão para a atualização de segurança de setembro de 2026 APSB26-138
Adobe Commerce B2B 1.5.3-2026-set.
1.5.2-2026-set.
1.4.2-2026-set.
1.3.4-2026-set.
1.3.3-2026-set.
Todos 2 Notas de versão para a atualização de segurança de setembro de 2026 APSB26-138
Magento Open Source 2.4.9-2026-set.
2.4.8-2026-set.
2.4.7-2026-set.
Todos 2 Notas de versão para a atualização de segurança de setembro de 2026 APSB26-138

A Adobe categoriza essas atualizações com as seguintes classificações de prioridade e recomenda que os usuários atualizem suas instalações para a versão mais recente.

Detalhes da vulnerabilidade

Categoria da vulnerabilidade Impacto da vulnerabilidade Severidade Autenticação necessária para explorar? Pontuação base de CVSS
Vetor CVSS
Número(s) CVE Observações

Criação de script entre sites (XSS armazenado) (CWE-79)

Escalonamento de privilégio

Crítico

Não

9.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N

CVE-2026-76200

 

Criação de script entre sites (XSS armazenado) (CWE-79)

Escalonamento de privilégio

Crítico

Não

9.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N

CVE-2026-76201

 

Autorização incorreta (CWE-863)

Falha de recurso de segurança

Crítico

Sim

8.7

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:H

CVE-2026-77111

 

Autorização incorreta (CWE-863)

Escalonamento de privilégio

Crítico

Não

8.6

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N

CVE-2026-77109

B2B

Autorização incorreta (CWE-863)

Falha de recurso de segurança

Crítico

Não

8.6

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N

CVE-2026-77774

 
Autorização incorreta (CWE-863)

Escalonamento de privilégio

Crítico

Não

8.2

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N

CVE-2026-76202

 

Limitação incorreta de um nome de caminho para um diretório restrito ("Caminho transversal") (CWE-22)

Falha de recurso de segurança

Crítico

Sim

7.6

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:L

CVE-2026-77110

 

Autorização incorreta (CWE-863)

Escalonamento de privilégio

Crítico

Não

7,5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVE-2026-77108

B2B
Nota
A partir de 11 de agosto de 2026, a Adobe pode atribuir um único identificador CVE a vulnerabilidades descobertas internamente com a mesma classificação de severidade e categoria CWE quando uma versão incluir correções sistêmicas.
Nota

Autenticação necessária para explorar: a vulnerabilidade é (ou não é) explorável sem credenciais.

Agradecimentos

A Adobe gostaria de agradecer aos seguintes pesquisadores por relatarem esses problemas e trabalharem com a Adobe para ajudar a proteger nossos clientes:

  • 0x0.eth (0x0doteth) — CVE-2026-76200, CVE-2026-76201, CVE-2026-77109
  • wohlie — CVE-2026-77108
  • e0x1337 (e0x1337) — CVE-2026-76202

Para mais informações, acesse https://helpx.adobe.com/br/security.html ou envie um email para PSIRT@adobe.com.

Adobe, Inc.

Receba ajuda com mais rapidez e facilidade

Novo usuário?