Bezpečnostní bulletin společnosti Adobe

Zveřejnění aktualizace zabezpečení pro aplikaci Adobe Commerce | APSB25-50

ID bulletinu

Datum zveřejnění

Priorita

APSB25-50

10. června 2025

1

Shrnutí

Společnost Adobe vydala aktualizaci zabezpečení pro software Adobe Commerce a Magento Open Source. Tato aktualizace řeší kritické, důležitéstředně závažné chyby zabezpečení. Úspěšné zneužití těchto chyb by mohlo vést k obcházení bezpečnostních funkcí, zvýšení oprávnění a svévolnému spuštění kódu.

Společnost Adobe neví o žádném zneužití chyb vyřešených v těchto aktualizací v reálném prostředí.

Dotčené verze

Produkt Verze Platforma
 Adobe Commerce

2.4.8

2.4.7-p5 a starší

2.4.6-p10 a starší

2.4.5-p12 a starší

2.4.4-p13 a starší

Vše
Adobe Commerce B2B

1.5.2 a starší

1.4.2-p5 a starší

1.3.5-p10 a starší

1.3.4-p12 a starší

1.3.3-p13 a starší

Vše
Magento Open Source

2.4.8

2.4.7-p5 a starší

2.4.6-p10 a starší

2.4.5-p12 a starší

Vše

Řešení

Společnost Adobe označuje tyto aktualizace následujícími hodnoceními priority a doporučuje uživatelům aktualizovat produkt na nejnovější verzi.

Produkt Aktualizovaná verze Platforma Úroveň priority Pokyny pro instalaci
Adobe Commerce

2.4.9-alpha1

2.4.8-p1 pro 2.4.8

2.4.7-p6 pro 2.4.7-p5 a starší

2.4.6-p11 pro 2.4.6-p10 a starší

2.4.5-p13 pro 2.4.5-p12 a starší

2.4.4-p14 pro 2.4.4-p13 a starší

Vše
1

Poznámky k verzi 2.4.x

 

Adobe Commerce B2B

1.5.3-alpha1

1.5.2-p1 pro 1.5.2

1.4.2-p6 pro 1.4.2-p5 a starší

1.3.4-p13 pro 1.3.4-p12 a starší

1.3.3-p14 pro 1.3.3-p13 a starší

Vše 2
Magento Open Source 

2.4.9-alpha1

2.4.8-p1 pro 2.4.8

2.4.7-p6 pro 2.4.7-p5 a starší

2.4.6-p11 pro 2.4.6-p10 a starší

2.4.5-p13 pro 2.4.5-p12 a starší

Vše
2
Adobe Commerce a Magento Open Source  Izolovaná oprava pro CVE-2025-47110 Vše 1 Poznámky k verzi pro izolovanou opravu pro CVE-2025-47110

Společnost Adobe označuje tyto aktualizace následujícími hodnoceními priority a doporučuje uživatelům aktualizovat produkt na nejnovější verzi.

Podrobnosti o chybě zabezpečení

Kategorie chyby zabezpečení Dopad chyby zabezpečení Závažnost Je ke zneužití vyžadováno ověření? Je ke zneužití nutné mít oprávnění správce?
Základní hodnocení CVSS
Vektor CVSS
Čísla CVE Poznámky
Skriptování mezi weby (reflektovaný XSS) (CWE-79) Svévolné spuštění kódu Kritická Ano Ano 9.1 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H CVE-2025-47110  
Neodpovídající ověření totožnosti (CWE-285) Obcházení bezpečnostních funkcí Kritická Ano Ne 8.2 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N CVE-2025-43585  
Nesprávné řízení přístupu (CWE-284) Obcházení bezpečnostních funkcí Důležitá Ano Ano 5.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N CVE-2025-27206  
Nesprávné řízení přístupu (CWE-284) Eskalace oprávnění Důležitá Ano Ano 6.5 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N CVE-2025-27207 Pouze sada B2B
Nesprávné řízení přístupu (CWE-284) Eskalace oprávnění Důležitá Ano Ano 6.5 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N CVE-2025-43586 Pouze sada B2B
Nesprávná autorizace (CWE-863) Obcházení bezpečnostních funkcí Důležitá Ne Ne 4.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N CVE-2025-49550  
Nesprávná autorizace (CWE-863) Obcházení bezpečnostních funkcí Střední Ano Ano 2.7 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N CVE-2025-49549  
Poznámka:

Ke zneužití je vyžadováno ověření: Tuto chybu může (nebo nemůže) zneužít útočník bez přihlašovacích údajů.


Vyžaduje oprávnění správce: Tuto chybu může (nebo nemůže) zneužít pouze útočník s oprávněním správce.

Poděkování

Společnost Adobe by ráda poděkovala za nahlášení těchto potíží a za spolupráci při ochraně našich zákazníků následujícím výzkumníkům:

  • Damien Retzinger (damienwebdev) – CVE-2025-49549, CVE-2025-49550
  • sheikhrishad0 – CVE-2025-27206
  • wohlie – CVE-2025-27207
  • T.H. Lassche (thlassche) – CVE-2025-43585
  • Thomas Klein (tomakl1) – CVE-2025-43586
  • blaklis – CVE-2025-47110

 

POZNÁMKA: Společnost Adobe má ve spolupráci se společnosti HackerOne soukromý program Bug Bounty, který je k dispozici pouze pro pozvané. Pokud máte zájem o spolupráci se společností Adobe jako externí výzkumník v oblasti zabezpečení a chcete vědět, jak dál postupovat, vyplňte tento formulář.

Revize

25. června 2025: Přidány chyby CVE-2025-49549 a CVE-2025-49550


Další informace najdete na adrese https://helpx.adobe.com/cz/security.html nebo o ně zažádejte e-mailem na adresu PSIRT@adobe.com.

Adobe, Inc.

Získejte pomoc rychleji a snáze

Nový uživatel?