Boletim de Segurança da Adobe

Atualização de segurança disponível para o Adobe Commerce | APSB26-73

ID do boletim

Data de publicação

Prioridade

APSB26-73

14 de julho de 2026

2

Resumo

A Adobe lançou atualizações de segurança para o Adobe Commerce e o Magento Open Source. Esta atualização corrige vulnerabilidades críticas, importantes e moderadas. A exploração bem-sucedida dessas vulnerabilidades pode resultar na execução arbitrária de código, na elevação de privilégios e no desvio de recursos de segurança.

A Adobe não tem conhecimento de nenhuma exploração na Web de nenhum dos problemas abordados nestas atualizações.

Versões afetadas

Produto Versão Classificação de prioridade Plataforma
 Adobe Commerce

2.4.9
2.4.8-p5 e anteriores
2.4.7-p10 e anteriores
2.4.6-p15 e anteriores
2.4.5-p17 e anteriores
2.4.4-p18 e anteriores

2 Todos
Adobe Commerce B2B

1.5.3
1.5.2-p5 e anteriores
1.4.2-p10 e anteriores
1.3.4-p17 e anteriores
1.3.3-p18 e anteriores

2 Todas
Magento Open Source

2.4.9
2.4.8-p5 e anteriores
2.4.7-p10 e anteriores
2.4.6-p15 e anteriores

2 Todos
Eventos do Adobe Commerce 1.6.0 a 1.20.0 2 Todos

 

Solução

A Adobe categoriza essas atualizações com as seguintes classificações de prioridade e recomenda que os usuários atualizem suas instalações para a versão mais recente.

Produto Versão atualizada Plataforma Classificação de prioridade Instruções de instalação
Adobe Commerce

2.4.9-2026-jul
2.4.8-2026-jul
2.4.7-2026-jul
2.4.6-2026-jul
2.4.5-2026-jul
2.4.4-2026-jul

Todos 2 Notas de versão
Adobe Commerce B2B 1.5.3-2026-jul
1.5.2-2026-jul
1.4.2-2026-jul
1.3.4-2026-jul
1.3.3-2026-jul
Todos 2 Notas de versão
Magento Open Source 2.4.9-2026-jul
2.4.8-2026-jul
2.4.7-2026-jul
2.4.6-2026-jul
Todos 2 Notas de versão
Eventos do Adobe Commerce 1.21.0 Todos 2 Atualizar módulos e extensões

A Adobe categoriza essas atualizações com as seguintes classificações de prioridade e recomenda que os usuários atualizem suas instalações para a versão mais recente.

Detalhes da vulnerabilidade

Categoria da vulnerabilidade Impacto da vulnerabilidade Severidade Autenticação necessária para explorar? A exploração requer privilégios administrativos?
Pontuação base de CVSS
Vetor CVSS
Número(s) CVE Observações
Upload irrestrito de arquivos com tipos perigosos (CWE-434) Escalonamento de privilégio Crítico Não Não 9.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:L CVE-2026-48356  
Codificação ou escape inadequado de saída (CWE-116) Execução de código arbitrária Crítico Sim Sim 9.1 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H CVE-2026-48358 Aplica-se apenas a webhooks
Criação de script entre sites (XSS armazenado) (CWE-79) Escalonamento de privilégio Crítico Sim Sim 8.7 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N CVE-2026-47994  
Autorização incorreta (CWE-863) Falha de recurso de segurança Crítico Não Não 8.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L CVE-2026-47988  
Autorização incorreta (CWE-863) Falha de recurso de segurança Crítico Não Não 8.2 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N CVE-2026-47984  
Criação de script entre sites (XSS armazenado) (CWE-79) Escalonamento de privilégio Crítico Sim Sim 8.1 CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N CVE-2026-47995 B2B
Autorização incorreta (CWE-863) Falha de recurso de segurança Crítico Sim Sim 7.6 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:L CVE-2026-47996  
Validação de entrada inadequada (CWE-20) Escalonamento de privilégio Crítico Sim Sim 7,2 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H CVE-2026-47992  
Autorização incorreta (CWE-863) Falha de recurso de segurança Importante Não Não 5.9 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-47997  
Autorização incorreta (CWE-863) Falha de recurso de segurança Importante Não Não 5.9 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-47998  
Criação de script entre sites (XSS armazenado) (CWE-79) Execução de código arbitrário Importante Sim Sim 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48371  
Criação de script entre sites (XSS armazenado) (CWE-79) Execução de código arbitrário Importante Sim Sim 4.8 CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N CVE-2026-47999  
Redirecionamento de URL para site não confiável ('Open Redirect') (CWE-601) Falha de recurso de segurança Moderado Sim Sim 4.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N CVE-2026-48000  
Exposição de Informações (CWE-200) Falha de recurso de segurança Moderado Não Não 3.7 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N CVE-2026-48001  
Nota

Autenticação necessária para explorar: a vulnerabilidade é (ou não é) explorável sem credenciais.


A exploração requer privilégios administrativos: a vulnerabilidade é (ou não é) apenas explorável por um invasor com privilégios administrativos.

Agradecimentos

A Adobe gostaria de agradecer aos seguintes pesquisadores por relatarem esses problemas e trabalharem com a Adobe para ajudar a proteger nossos clientes:

  • 0x0.eth - CVE-2026-47984, CVE-2026-47996
  • T.H. Lassche - CVE-2026-47988
  • Sudhanshu Rajbhar (sudi) - CVE-2026-47992
  • wohlie - CVE-2026-47994, CVE-2026-47995, CVE-2026-48358
  • akashhamal0x01 - CVE-2026-47997, CVE-2026-47998, CVE-2026-48001
  • s (howtoplay) - CVE-2026-47999
  • schemonah - CVE-2026-48000
  • Tseng, Ching-Yen (shaber) - CVE-2026-48371

OBSERVAÇÃO: a Adobe tem um programa público de recompensa por erros com o HackerOne. Se você tiver interesse em trabalhar com a Adobe como pesquisador de segurança externo, confira: https://hackerone.com/adobe.


Para mais informações, acesse https://helpx.adobe.com/br/security.html ou envie um email para PSIRT@adobe.com.

Adobe, Inc.

Receba ajuda com mais rapidez e facilidade

Novo usuário?