Bollettino sulla sicurezza di Adobe

Aggiornamento di sicurezza disponibile per Adobe Commerce | APSB26-138

ID bollettino

Data di pubblicazione

Priorità

APSB26-138

8 settembre 2026

2

Riepilogo

Adobe ha rilasciato un aggiornamento della sicurezza per Adobe Commerce e Magento Open Source. Questo aggiornamento risolve vulnerabilità critiche, importanti e moderate. Lo sfruttamento riuscito potrebbe comportare l'aggiramento delle funzionalità di sicurezza e l'escalation dei privilegi.

Adobe non è a conoscenza di exploit delle vulnerabilità oggetto di questi aggiornamenti.

Versioni interessate

Prodotto Versione Piattaforma
 Adobe Commerce

2.4.9-2026-aug e versioni precedenti
2.4.8-2026-aug e versioni precedenti
2.4.7-2026-aug e versioni precedenti
2.4.6-2026-aug e versioni precedenti
2.4.5-2026-aug e versioni precedenti
2.4.4-2026-aug e versioni precedenti

Tutte
Adobe Commerce B2B

1.5.3-2026-aug e versioni precedenti
1.5.2-2026-aug e versioni precedenti
1.4.2-2026-aug e versioni precedenti
1.3.4-2026-aug e versioni precedenti
1.3.3-2026-aug e versioni precedenti

Tutte
Magento Open Source

2.4.9-2026-aug e versioni precedenti
2.4.8-2026-aug e versioni precedenti
2.4.7-2026-aug e versioni precedenti
2.4.6-2026-aug e versioni precedenti

Tutte

 

Soluzione

Adobe classifica questi aggiornamenti in base ai seguenti livelli di priorità e consiglia agli utenti interessati di aggiornare la propria installazione alla versione più recente.

Nota

Il 7 settembre 2026, Adobe ha rilasciato un aggiornamento di sicurezza critico (APSB26-146) che riguarda Adobe Commerce e Magento Open Source.Applica la Hotfix per CVE-2026-75650 in aggiunta agli aggiornamenti di sicurezza rilasciati in questo bollettino.

Prodotto Versione aggiornata Piattaforma Livello di priorità Istruzioni per l’installazione
Adobe Commerce

2.4.9-2026-sep
2.4.8-2026-sep
2.4.7-2026-sep
2.4.6-2026-sep
2.4.5-2026-sep
2.4.4-2026-sep

Tutte 2 Note sulla versione per l'aggiornamento di sicurezza APSB26-138 di settembre 2026
Adobe Commerce B2B 1.5.3-2026-sep
1.5.2-2026-sep
1.4.2-2026-sep
1.3.4-2026-sep
1.3.3-2026-sep
Tutte 2 Note sulla versione per l'aggiornamento di sicurezza APSB26-138 di settembre 2026
Magento Open Source 2.4.9-2026-sep
2.4.8-2026-sep
2.4.7-2026-sep
Tutte 2 Note sulla versione per l'aggiornamento di sicurezza APSB26-138 di settembre 2026

Adobe classifica questi aggiornamenti in base ai seguenti livelli di priorità e consiglia agli utenti interessati di aggiornare la propria installazione alla versione più recente.

Dettagli della vulnerabilità

Categoria della vulnerabilità Impatto della vulnerabilità Gravità Autenticazione obbligatoria per l’utilizzo? Punteggio base CVSS
Vettore CVSS
Codice/i CVE Note

Vulnerabilità cross-site scripting (memorizzate XSS) (CWE-79)

Acquisizione illecita di privilegi

Critico

No

9.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N

CVE-2026-76200

 

Vulnerabilità cross-site scripting (memorizzate XSS) (CWE-79)

Acquisizione illecita di privilegi

Critico

No

9.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N

CVE-2026-76201

 

Autorizzazione errata (CWE-863)

Aggiramento della funzione di sicurezza

Critico

8.7

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:H

CVE-2026-77111

 

Autorizzazione errata (CWE-863)

Acquisizione illecita di privilegi

Critico

No

8.6

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N

CVE-2026-77109

B2B

Autorizzazione errata (CWE-863)

Aggiramento della funzione di sicurezza

Critico

No

8.6

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N

CVE-2026-77774

 
Autorizzazione errata (CWE-863)

Acquisizione illecita di privilegi

Critico

No

8.2

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N

CVE-2026-76202

 

Limitazione non corretta di un percorso a una directory con restrizioni ("Path Traversal") (CWE-22)

Aggiramento della funzione di sicurezza

Critico

7.6

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:L

CVE-2026-77110

 

Autorizzazione errata (CWE-863)

Acquisizione illecita di privilegi

Critico

No

7,5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVE-2026-77108

B2B
Nota
A partire dall'11 agosto 2026, Adobe potrebbe assegnare un singolo identificatore CVE alle vulnerabilità individuate internamente con lo stesso livello di gravità e categoria CWE quando una release include correzioni sistemiche.
Nota

È richiesta l’autenticazione per l’utilizzo: la vulnerabilità è (o non è) sfruttabile senza credenziali.

Ringraziamenti

Adobe desidera ringraziare i ricercatori seguenti per aver segnalato questi problemi contribuendo così a proteggere la sicurezza dei nostri clienti:

  • 0x0.eth (0x0doteth) — CVE-2026-76200, CVE-2026-76201, CVE-2026-77109
  • wohlie — CVE-2026-77108
  • e0x1337 (e0x1337) — CVE-2026-76202

Per ulteriori informazioni, visitare il sito https://helpx.adobe.com/it/security.html o inviare un’e-mail a PSIRT@adobe.com.

Adobe, Inc.

Ottieni supporto in modo più facile e veloce

Nuovo utente?