公告 ID
Adobe Commerce 的安全更新 | APSB26-138
|
|
发布日期 |
优先级 |
|---|---|---|
|
APSB26-138 |
2026 年 9 月 8 日 |
2 |
摘要
受影响的版本
| 产品 | 版本 | 平台 |
|---|---|---|
| Adobe Commerce |
2.4.9-2026-aug 及更早版本 |
全部 |
| Adobe Commerce B2B |
1.5.3-2026-aug 及更早版本 |
全部 |
| Magento Open Source | 2.4.9-2026-aug 及更早版本 |
全部 |
解决方案
Adobe 按照以下优先级将这些更新分类,并建议用户将其安装的软件更新至最新版本。
2026 年 9 月 7 日,Adobe 发布了一个影响 Adobe Commerce 和 Magento Open Source 的严重安全更新 (APSB26-146)。除了本安全公告中发布的安全更新外,请应用 CVE-2026-75650 补丁程序。
| 产品 | 更新版本 | 平台 | 优先级 | 安装说明 |
|---|---|---|---|---|
| Adobe Commerce | 2.4.9-2026-sep |
全部 | 2 | 2026 年 9 月安全更新 APSB26-138 发行说明 |
| Adobe Commerce B2B | 1.5.3-2026-sep 1.5.2-2026-sep 1.4.2-2026-sep 1.3.4-2026-sep 1.3.3-2026-sep |
全部 | 2 | 2026 年 9 月安全更新 APSB26-138 发行说明 |
| Magento Open Source | 2.4.9-2026-sep 2.4.8-2026-sep 2.4.7-2026-sep |
全部 | 2 | 2026 年 9 月安全更新 APSB26-138 发行说明 |
Adobe 按照以下优先级将这些更新分类,并建议用户将其安装的软件更新至最新版本。
漏洞详情
| 漏洞类别 | 漏洞影响 | 严重性 | 利用漏洞需要验证身份? | CVSS 基础评分 |
CVSS 向量 |
CVE 编号 | 备注 |
|---|---|---|---|---|---|---|---|
跨站脚本(存储型 XSS)(CWE-79) |
权限升级 |
关键 |
否 |
9.3 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N |
CVE-2026-76200 |
|
跨站脚本(存储型 XSS)(CWE-79) |
权限提升 |
关键 |
否 |
9.3 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N |
CVE-2026-76201 |
|
不正确的授权 (CWE-863) |
安全功能旁路 |
关键 |
是 |
8.7 |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:H |
CVE-2026-77111 |
|
不正确的授权 (CWE-863) |
权限升级 |
关键 |
否 |
8.6 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N |
CVE-2026-77109 |
B2B |
不正确的授权 (CWE-863) |
安全功能旁路 |
关键 |
否 |
8.6 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
CVE-2026-77774 |
|
| 不正确的授权 (CWE-863) | 权限升级 |
关键 |
否 |
8.2 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N |
CVE-2026-76202 |
|
对受限目录路径名称的限制不当(“路径遍历”)(CWE-22) |
安全功能旁路 |
关键 |
是 |
7.6 |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:L |
CVE-2026-77110 |
|
不正确的授权 (CWE-863) |
权限升级 |
关键 |
否 |
7.5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
CVE-2026-77108 |
B2B |
利用漏洞需要验证身份:该漏洞无需凭据即可被利用(或无法利用)。
鸣谢
Adobe 衷心感谢以下研究人员报告这些问题并与 Adobe 一起保护我们的客户:
- 0x0.eth (0x0doteth) — CVE-2026-76200、CVE-2026-76201、CVE-2026-77109
- wohlie — CVE-2026-77108
- e0x1337 (e0x1337) — CVE-2026-76202
有关更多信息,请访问 https://helpx.adobe.com/cn/security.html,或发送电子邮件至 PSIRT@adobe.com。