Bulletin-ID
Sikkerhedsopdatering tilgængelig for Adobe Commerce | APSB26-138
|
|
Udgivelsesdato |
Prioritet |
|---|---|---|
|
APSB26-138 |
8. sep. 2026 |
2 |
Resumé
Adobe har frigivet en sikkerhedsopdatering til Adobe Commerce og Magento Open Source. Denne opdatering løser kritiske, vigtige og moderate sårbarheder. Vellykket udnyttelse kan resultere i omgåelse af sikkerhedsfunktioner og eskalering af privilegier.
Adobe er ikke bekendt med, at der skulle være exploits i omløb for nogen af de problemer, der behandles i disse opdateringer.
Berørte versioner
| Produkt | Version | Platform |
|---|---|---|
| Adobe Commerce |
2.4.9-2026-aug og tidligere |
Alle |
| Adobe Commerce B2B |
1.5.3-2026-aug og tidligere |
Alle |
| Magento Open Source | 2.4.9-2026-aug og tidligere |
Alle |
Løsning
Adobe kategoriserer disse opdateringer med følgende prioritetsgrader og anbefaler, at brugere opdaterer deres installationer til de nyeste versioner.
Den 7. sep. 2026 udgav Adobe en kritisk sikkerhedsopdatering (APSB26-146), der påvirker Adobe Commerce og Magento Open Source.Anvend venligst Hotfix for CVE-2026-75650 ud over sikkerhedsopdateringerne udgivet i denne bulletin.
| Produkt | Opdateret version | Platform | Prioritetsgrad | Installationsvejledning |
|---|---|---|---|---|
| Adobe Commerce | 2.4.9-2026-sep |
Alle | 2 | Udgivelsesnoter til sikkerhedsopdatering for september 2026 APSB26-138 |
| Adobe Commerce B2B | 1.5.3-2026-sep 1.5.2-2026-sep 1.4.2-2026-sep 1.3.4-2026-sep 1.3.3-2026-sep |
Alle | 2 | Udgivelsesnoter til sikkerhedsopdatering for september 2026 APSB26-138 |
| Magento Open Source | 2.4.9-2026-sep 2.4.8-2026-sep 2.4.7-2026-sep |
Alle | 2 | Udgivelsesnoter til sikkerhedsopdateringen for september 2026 APSB26-138 |
Adobe kategoriserer disse opdateringer med følgende prioritetsgrader og anbefaler, at brugere opdaterer deres installationer til de nyeste versioner.
Sikkerhedsoplysninger
| Sikkerhedskategori | Virkning af sikkerhedsproblem | Alvorlighed | Kræver det autentifikation at udnytte sikkerhedshullet? | CVSS-basisscore |
CVSS-vektor |
CVE-nummer/numre | Noter |
|---|---|---|---|---|---|---|---|
Cross-site scripting (lagret XSS) (CWE-79) |
Eskalering af rettigheder |
Kritisk |
Nej |
9.3 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N |
CVE-2026-76200 |
|
Cross-site scripting (lagret XSS) (CWE-79) |
Eskalering af rettigheder |
Kritisk |
Nej |
9.3 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N |
CVE-2026-76201 |
|
Ukorrekt autorisation (CWE-863) |
Sikkerhedsomgåelse |
Kritisk |
Ja |
8.7 |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:H |
CVE-2026-77111 |
|
Ukorrekt autorisation (CWE-863) |
Eskalering af rettigheder |
Kritisk |
Nej |
8.6 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N |
CVE-2026-77109 |
B-2-B |
Ukorrekt autorisation (CWE-863) |
Sikkerhedsomgåelse |
Kritisk |
Nej |
8.6 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
CVE-2026-77774 |
|
| Ukorrekt autorisation (CWE-863) | Eskalering af rettigheder |
Kritisk |
Nej |
8.2 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N |
CVE-2026-76202 |
|
Ukorrekt begrænsning af et stinavn til et begrænset bibliotek ('stioverskridelse') (CWE-22) |
Sikkerhedsomgåelse |
Kritisk |
Ja |
7.6 |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:L |
CVE-2026-77110 |
|
Ukorrekt autorisation (CWE-863) |
Eskalering af rettigheder |
Kritisk |
Nej |
7.5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
CVE-2026-77108 |
B-2-B |
Autentifikation er påkrævet for at udnytte: Sårbarheden kan (eller kan ikke) udnyttes uden legitimationsoplysninger.
Tak til følgende personer
Adobe vil gerne takke følgende researchere at rapportere disse sikkerhedsproblemer og for at samarbejde med Adobe for at beskytte vores kunder:
- 0x0.eth (0x0doteth) — CVE-2026-76200, CVE-2026-76201, CVE-2026-77109
- wohlie — CVE-2026-77108
- e0x1337 (e0x1337) — CVE-2026-76202
Du kan få yderligere oplysninger på https://helpx.adobe.com/dk/security.html eller ved at skrive til PSIRT@adobe.com.