Boletín de seguridad de Adobe

Actualización de seguridad disponible para Adobe Commerce | APSB26-138

ID del boletín

Fecha de publicación

Prioridad

APSB26-138

8 sep 2026

2

Resumen

Adobe ha publicado una actualización de seguridad para Adobe Commerce y Magento Open Source. Esta actualización resuelve vulnerabilidades críticas, importantes y moderadas. Una explotación exitosa podría resultar en la elusión de funciones de seguridad y la elevación de privilegios.

Adobe no tiene constancia de que existan exploits en circulación para los problemas que se tratan en estas actualizaciones.

Versiones afectadas

Producto Versión Plataforma
 Adobe Commerce

2.4.9-2026-aug y anteriores
2.4.8-2026-aug y anteriores
2.4.7-2026-aug y anteriores
2.4.6-2026-aug y anteriores
2.4.5-2026-aug y anteriores
2.4.4-2026-aug y anteriores

Todos
Adobe Commerce B2B

1.5.3-2026-aug y anteriores
1.5.2-2026-aug y anteriores
1.4.2-2026-aug y anteriores
1.3.4-2026-aug y anteriores
1.3.3-2026-aug y anteriores

Todos
Magento Open Source

2.4.9-2026-aug y anteriores
2.4.8-2026-aug y anteriores
2.4.7-2026-aug y anteriores
2.4.6-2026-aug y anteriores

Todos

 

Solución

Adobe categoriza estas actualizaciones de acuerdo con los siguientes niveles de prioridad y recomienda que los usuarios actualicen los programas a las versiones más recientes.

Nota

El 7 de septiembre de 2026, Adobe lanzó una actualización crítica de seguridad (APSB26-146) que afecta Adobe Commerce y Magento Open Source.Aplique el Hotfix para CVE-2026-75650 además de las actualizaciones de seguridad publicadas en este boletín.

Producto Versión actualizada Plataforma Nivel de prioridad Instrucciones de instalación
Adobe Commerce

2.4.9-2026-sep
2.4.8-2026-sep
2.4.7-2026-sep
2.4.6-2026-sep
2.4.5-2026-sep
2.4.4-2026-sep

Todos 2 Notas de la versión para la actualización de seguridad de septiembre de 2026 APSB26-138
Adobe Commerce B2B 1.5.3-2026-sep
1.5.2-2026-sep
1.4.2-2026-sep
1.3.4-2026-sep
1.3.3-2026-sep
Todos 2 Notas de la versión para la actualización de seguridad de septiembre de 2026 APSB26-138
Magento Open Source 2.4.9-2026-sep
2.4.8-2026-sep
2.4.7-2026-sep
Todos 2 Notas de la versión para la actualización de seguridad de septiembre de 2026 APSB26-138

Adobe categoriza estas actualizaciones de acuerdo con los siguientes niveles de prioridad y recomienda que los usuarios actualicen los programas a las versiones más recientes.

Detalles sobre la vulnerabilidad

Categoría de vulnerabilidad Impacto de la vulnerabilidad Gravedad ¿Se requiere autenticación para la explotación? Puntuación base CVSS
Vector CVSS
Número(s) CVE Notas

Secuencias de comandos en sitios cruzados (XSS almacenadas) (CWE-79)

Escalada de privilegios

Crítico

No

9.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N

CVE-2026-76200

 

Secuencias de comandos en sitios cruzados (XSS almacenadas) (CWE-79)

Escalación de privilegios

Crítico

No

9.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N

CVE-2026-76201

 

Autorización incorrecta (CWE-863)

Omisión de la función de seguridad

Crítico

8.7

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:H

CVE-2026-77111

 

Autorización incorrecta (CWE-863)

Escalada de privilegios

Crítico

No

8.6

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N

CVE-2026-77109

B2B

Autorización incorrecta (CWE-863)

Omisión de la función de seguridad

Crítico

No

8.6

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N

CVE-2026-77774

 
Autorización incorrecta (CWE-863)

Escalada de privilegios

Crítico

No

8.2

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N

CVE-2026-76202

 

Limitación incorrecta de un nombre de ruta a un directorio restringido ('Travesía de ruta') (CWE-22)

Omisión de la función de seguridad

Crítico

7.6

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:L

CVE-2026-77110

 

Autorización incorrecta (CWE-863)

Escalada de privilegios

Crítico

No

7,5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVE-2026-77108

B2B
Nota
A partir del 11 de agosto de 2026, Adobe puede asignar un único identificador CVE a vulnerabilidades descubiertas internamente con la misma calificación de gravedad y categoría CWE cuando una versión incluya correcciones sistémicas.
Nota

Autenticación necesaria para explotación: La vulnerabilidad se puede (o no se puede) explotar sin credenciales.

Reconocimientos

Adobe desea dar las gracias a las siguientes personas por informar sobre estos problemas y por colaborar con Adobe para ayudarnos a proteger la seguridad de nuestros clientes:

  • 0x0.eth (0x0doteth) — CVE-2026-76200, CVE-2026-76201, CVE-2026-77109
  • wohlie — CVE-2026-77108
  • e0x1337 (e0x1337) — CVE-2026-76202

Para obtener más información, visite https://helpx.adobe.com/es/security.html o envíe un correo electrónico a la dirección PSIRT@adobe.com.

Adobe, Inc.

Obtén ayuda de forma más rápida y sencilla

¿Nuevo usuario?