Adobe 安全公告

Adobe Commerce 的安全更新 | APSB26-138

公告 ID

发布日期

优先级

APSB26-138

2026 年 9 月 8 日

2

摘要

Adobe 发布了 Adobe Commerce 和 Magento Open Source 的安全更新。 此更新修复了严重重要中等漏洞。成功利用这些漏洞可能导致安全功能绕过和权限提升。

Adobe 尚未收到任何有关这些更新中所述漏洞被人利用的信息。

受影响的版本

产品 版本 平台
 Adobe Commerce

2.4.9-2026-aug 及更早版本
2.4.8-2026-aug 及更早版本
2.4.7-2026-aug 及更早版本
2.4.6-2026-aug 及更早版本
2.4.5-2026-aug 及更早版本
2.4.4-2026-aug 及更早版本

全部
Adobe Commerce B2B

1.5.3-2026-aug 及更早版本
1.5.2-2026-aug 及更早版本
1.4.2-2026-aug 及更早版本
1.3.4-2026-aug 及更早版本
1.3.3-2026-aug 及更早版本

全部
Magento Open Source

2.4.9-2026-aug 及更早版本
2.4.8-2026-aug 及更早版本
2.4.7-2026-aug 及更早版本
2.4.6-2026-aug 及更早版本

全部

 

解决方案

Adobe 按照以下优先级将这些更新分类,并建议用户将其安装的软件更新至最新版本。

注释

2026 年 9 月 7 日,Adobe 发布了一个影响 Adobe Commerce 和 Magento Open Source 的严重安全更新 (APSB26-146)。除了本安全公告中发布的安全更新外,请应用 CVE-2026-75650 补丁程序

产品 更新版本 平台 优先级 安装说明
Adobe Commerce

2.4.9-2026-sep
2.4.8-2026-sep
2.4.7-2026-sep
2.4.6-2026-sep
2.4.5-2026-sep
2.4.4-2026-sep

全部 2 2026 年 9 月安全更新 APSB26-138 发行说明
Adobe Commerce B2B 1.5.3-2026-sep
1.5.2-2026-sep
1.4.2-2026-sep
1.3.4-2026-sep
1.3.3-2026-sep
全部 2 2026 年 9 月安全更新 APSB26-138 发行说明
Magento Open Source 2.4.9-2026-sep
2.4.8-2026-sep
2.4.7-2026-sep
全部 2 2026 年 9 月安全更新 APSB26-138 发行说明

Adobe 按照以下优先级将这些更新分类,并建议用户将其安装的软件更新至最新版本。

漏洞详情

漏洞类别 漏洞影响 严重性 利用漏洞需要验证身份? CVSS 基础评分
CVSS 向量
CVE 编号 备注

跨站脚本(存储型 XSS)(CWE-79

权限升级

关键

9.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N

CVE-2026-76200

 

跨站脚本(存储型 XSS)(CWE-79

权限提升

关键

9.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N

CVE-2026-76201

 

不正确的授权 (CWE-863)

安全功能旁路

关键

8.7

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:H

CVE-2026-77111

 

不正确的授权 (CWE-863)

权限升级

关键

8.6

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N

CVE-2026-77109

B2B

不正确的授权 (CWE-863)

安全功能旁路

关键

8.6

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N

CVE-2026-77774

 
不正确的授权 (CWE-863)

权限升级

关键

8.2

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N

CVE-2026-76202

 

对受限目录路径名称的限制不当(“路径遍历”)(CWE-22)

安全功能旁路

关键

7.6

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:L

CVE-2026-77110

 

不正确的授权 (CWE-863)

权限升级

关键

7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVE-2026-77108

B2B
注释
自 2026年8月11日 起,当发行版本包含系统性修复时,Adobe 可能会为具有相同严重性等级和 CWE 类别的内部发现漏洞分配单个 CVE 标识符。
注释

利用漏洞需要验证身份:该漏洞无需凭据即可被利用(或无法利用)。

鸣谢

Adobe 衷心感谢以下研究人员报告这些问题并与 Adobe 一起保护我们的客户:

  • 0x0.eth (0x0doteth) — CVE-2026-76200、CVE-2026-76201、CVE-2026-77109
  • wohlie — CVE-2026-77108
  • e0x1337 (e0x1337) — CVE-2026-76202

有关更多信息,请访问 https://helpx.adobe.com/cn/security.html,或发送电子邮件至 PSIRT@adobe.com。

Adobe, Inc.

更快、更轻松地获得帮助

新用户?