Bezpečnostní bulletin společnosti Adobe

Bezpečnostní aktualizace dostupná pro Adobe Commerce | APSB26-73

ID bulletinu

Datum zveřejnění

Priorita

APSB26-73

14. července 2026

2

Shrnutí

Společnost Adobe vydala aktualizaci zabezpečení pro software Adobe Commerce a Magento Open Source. Tato aktualizace řeší kritické, důležité a střední zranitelnosti. Úspěšné zneužití by mohlo vést k provádění libovolného kódu, zvýšení oprávnění a obejití bezpečnostních funkcí.

Společnost Adobe neví o žádném zneužití chyb vyřešených v těchto aktualizací v reálném prostředí.

Dotčené verze

Produkt Verze Úroveň priority Platforma
 Adobe Commerce

2.4.9
2.4.8-p5 a starší
2.4.7-p10 a starší
2.4.6-p15 a starší
2.4.5-p17 a starší
2.4.4-p18 a starší

2 Vše
Adobe Commerce B2B

1.5.3
1.5.2-p5 a starší
1.4.2-p10 a starší
1.3.4-p17 a starší
1.3.3-p18 a starší

2 Vše
Magento Open Source

2.4.9
2.4.8-p5 a starší
2.4.7-p10 a starší
2.4.6-p15 a starší

2 Vše
Adobe Commerce Events 1.6.0 až 1.20.0 2 Vše

 

Řešení

Společnost Adobe označuje tyto aktualizace následujícími hodnoceními priority a doporučuje uživatelům aktualizovat produkt na nejnovější verzi.

Produkt Aktualizovaná verze Platforma Úroveň priority Pokyny pro instalaci
Adobe Commerce

2.4.9-2026-jul
2.4.8-2026-jul
2.4.7-2026-jul
2.4.6-2026-jul
2.4.5-2026-jul
2.4.4-2026-jul

Vše 2 Poznámky k verzi
Adobe Commerce B2B 1.5.3-2026-jul
1.5.2-2026-jul
1.4.2-2026-jul
1.3.4-2026-jul
1.3.3-2026-jul
Vše 2 Poznámky k verzi
Magento Open Source 2.4.9-2026-jul
2.4.8-2026-jul
2.4.7-2026-jul
2.4.6-2026-jul
Vše 2 Poznámky k verzi
Adobe Commerce Events 1.21.0 Vše 2 Aktualizace modulů a rozšíření

Společnost Adobe označuje tyto aktualizace následujícími hodnoceními priority a doporučuje uživatelům aktualizovat produkt na nejnovější verzi.

Podrobnosti o chybě zabezpečení

Kategorie chyby zabezpečení Dopad chyby zabezpečení Závažnost Je ke zneužití vyžadováno ověření? Je ke zneužití nutné mít oprávnění správce?
Základní hodnocení CVSS
Vektor CVSS
Čísla CVE Poznámky
Neomezené nahrání souboru s nebezpečným typem (CWE-434) Eskalace oprávnění Kritická Ne Ne 9.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:L CVE-2026-48356  
Nesprávné kódování nebo escapování výstupu (CWE-116) Svévolné spuštění kódu Kritická Ano Ano 9.1 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H CVE-2026-48358 Vztahuje se pouze na webhooky
Skriptování mezi weby (uložený XSS) (CWE-79) Eskalace oprávnění Kritická Ano Ano 8.7 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N CVE-2026-47994  
Nesprávná autorizace (CWE-863) Obcházení bezpečnostních funkcí Kritická Ne Ne 8.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L CVE-2026-47988  
Nesprávná autorizace (CWE-863) Obcházení bezpečnostních funkcí Kritická Ne Ne 8.2 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N CVE-2026-47984  
Skriptování mezi weby (uložený XSS) (CWE-79) Eskalace oprávnění Kritická Ano Ano 8.1 CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N CVE-2026-47995 B2B
Nesprávná autorizace (CWE-863) Obcházení bezpečnostních funkcí Kritická Ano Ano 7.6 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:L CVE-2026-47996  
Nesprávné ověření vstupu (CWE-20) Eskalace oprávnění Kritická Ano Ano 7,2 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H CVE-2026-47992  
Nesprávná autorizace (CWE-863) Obcházení bezpečnostních funkcí Důležitá Ne Ne 5.9 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-47997  
Nesprávná autorizace (CWE-863) Obcházení bezpečnostních funkcí Důležitá Ne Ne 5.9 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-47998  
Skriptování mezi weby (uložený XSS) (CWE-79) Svévolné spuštění kódu Důležitá Ano Ano 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48371  
Skriptování mezi weby (uložený XSS) (CWE-79) Svévolné spuštění kódu Důležitá Ano Ano 4.8 CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N CVE-2026-47999  
Přesměrování adresy URL na nedůvěryhodný server („Otevřené přesměrování“) (CWE-601) Obcházení bezpečnostních funkcí Střední Ano Ano 4.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N CVE-2026-48000  
Expozice informací (CWE-200) Obcházení bezpečnostních funkcí Střední Ne Ne 3.7 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N CVE-2026-48001  
Poznámka

Ke zneužití je vyžadováno ověření: Tuto chybu může (nebo nemůže) zneužít útočník bez přihlašovacích údajů.


Vyžaduje oprávnění správce: Tuto chybu může (nebo nemůže) zneužít pouze útočník s oprávněním správce.

Poděkování

Společnost Adobe by ráda poděkovala za nahlášení těchto potíží a za spolupráci při ochraně našich zákazníků následujícím výzkumníkům:

  • 0x0.eth - CVE-2026-47984, CVE-2026-47996
  • T.H. Lassche - CVE-2026-47988
  • Sudhanshu Rajbhar (sudi) - CVE-2026-47992
  • wohlie - CVE-2026-47994, CVE-2026-47995, CVE-2026-48358
  • akashhamal0x01 - CVE-2026-47997, CVE-2026-47998, CVE-2026-48001
  • s (howtoplay) - CVE-2026-47999
  • schemonah - CVE-2026-48000
  • Tseng, Ching-Yen (shaber) - CVE-2026-48371

POZNÁMKA: Společnost Adobe má ve spolupráci se společnosti HackerOne veřejný program Bug Bounty. Pokud máte zájem o spolupráci se společností Adobe jako externí výzkumník v oblasti zabezpečení, podívejte se na stránku https://hackerone.com/adobe.


Další informace najdete na adrese https://helpx.adobe.com/cz/security.html nebo o ně zažádejte e-mailem na adresu PSIRT@adobe.com.

Adobe, Inc.

Získejte pomoc rychleji a snáze

Nový uživatel?