Bulletin-ID
Sikkerhedsopdatering tilgængelig for Adobe Commerce | APSB26-73
|
|
Udgivelsesdato |
Prioritet |
|---|---|---|
|
APSB26-73 |
14. juli 2026 |
2 |
Resumé
Adobe har frigivet en sikkerhedsopdatering til Adobe Commerce og Magento Open Source. Denne opdatering løser kritiske, vigtige og moderate sårbarheder. Vellykket udnyttelse kan føre til vilkårlig kodeudførelse, privilegieeskalering og omgåelse af sikkerhedsfunktioner.
Adobe er ikke bekendt med, at der skulle være exploits i omløb for nogen af de problemer, der behandles i disse opdateringer.
Berørte versioner
| Produkt | Version | Prioritetsgrad | Platform |
|---|---|---|---|
| Adobe Commerce |
2.4.9 |
2 | Alle |
| Adobe Commerce B2B |
1.5.3 |
2 | Alle |
| Magento Open Source | 2.4.9 |
2 | Alle |
| Adobe Commerce Events | 1.6.0 til 1.20.0 | 2 | Alle |
Løsning
Adobe kategoriserer disse opdateringer med følgende prioritetsgrader og anbefaler, at brugere opdaterer deres installationer til de nyeste versioner.
| Produkt | Opdateret version | Platform | Prioritetsgrad | Installationsvejledning |
|---|---|---|---|---|
| Adobe Commerce | 2.4.9-2026-jul |
Alle | 2 | Produktbemærkninger |
| Adobe Commerce B2B | 1.5.3-2026-jul 1.5.2-2026-jul 1.4.2-2026-jul 1.3.4-2026-jul 1.3.3-2026-jul |
Alle | 2 | Produktbemærkninger |
| Magento Open Source | 2.4.9-2026-jul 2.4.8-2026-jul 2.4.7-2026-jul 2.4.6-2026-jul |
Alle | 2 | Produktbemærkninger |
| Adobe Commerce Events | 1.21.0 | Alle | 2 | Opgrader moduler og udvidelser |
Adobe kategoriserer disse opdateringer med følgende prioritetsgrader og anbefaler, at brugere opdaterer deres installationer til de nyeste versioner.
Sikkerhedsoplysninger
| Sikkerhedskategori | Virkning af sikkerhedsproblem | Alvorlighed | Kræver det autentifikation at udnytte sikkerhedshullet? | Kræver det administratorrettigheder at udnytte sikkerhedshullet? |
CVSS-basisscore |
CVSS-vektor |
CVE-nummer/numre | Noter |
|---|---|---|---|---|---|---|---|---|
| Ubegrænset upload af fil med farlig type (CWE-434) | Eskalering af rettigheder | Kritisk | Nej | Nej | 9.6 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:L | CVE-2026-48356 | |
| Ukorrekt kodning eller escaping af output (CWE-116) | Vilkårlig kodekørsel | Kritisk | Ja | Ja | 9.1 | CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H | CVE-2026-48358 | Gælder kun for webhooks |
| Cross-site scripting (lagret XSS) (CWE-79) | Eskalering af rettigheder | Kritisk | Ja | Ja | 8.7 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N | CVE-2026-47994 | |
| Ukorrekt autorisation (CWE-863) | Sikkerhedsomgåelse | Kritisk | Nej | Nej | 8.6 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L | CVE-2026-47988 | |
| Ukorrekt autorisation (CWE-863) | Sikkerhedsomgåelse | Kritisk | Nej | Nej | 8.2 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N | CVE-2026-47984 | |
| Cross-site scripting (lagret XSS) (CWE-79) | Eskalering af rettigheder | Kritisk | Ja | Ja | 8.1 | CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N | CVE-2026-47995 | B-2-B |
| Ukorrekt autorisation (CWE-863) | Sikkerhedsomgåelse | Kritisk | Ja | Ja | 7.6 | CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:L | CVE-2026-47996 | |
| Ukorrekt input-validering (CWE-20) | Eskalering af rettigheder | Kritisk | Ja | Ja | 7.2 | CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H | CVE-2026-47992 | |
| Ukorrekt autorisation (CWE-863) | Sikkerhedsomgåelse | Vigtig | Nej | Nej | 5.9 | CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N | CVE-2026-47997 | |
| Ukorrekt autorisation (CWE-863) | Sikkerhedsomgåelse | Vigtig | Nej | Nej | 5.9 | CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N | CVE-2026-47998 | |
| Cross-site scripting (lagret XSS) (CWE-79) | Vilkårlig kodekørsel | Vigtig | Ja | Ja | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48371 | |
| Cross-site scripting (lagret XSS) (CWE-79) | Vilkårlig kodekørsel | Vigtig | Ja | Ja | 4.8 | CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N | CVE-2026-47999 | |
| URL-omdirigering til et potentielt farligt websted ("Open Redirect") (CWE-601) | Sikkerhedsomgåelse | Moderat | Ja | Ja | 4.3 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N | CVE-2026-48000 | |
| Afsløring af oplysninger (CWE-200) | Sikkerhedsomgåelse | Moderat | Nej | Nej | 3.7 | CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N | CVE-2026-48001 |
Autentifikation er påkrævet for at udnytte: Sårbarheden kan (eller kan ikke) udnyttes uden legitimationsoplysninger.
Kræver administratorrettigheder: Sårbarheden kan (eller kan ikke) kun udnyttes, hvis angriberen har administratorrettigheder.
Tak til følgende personer
Adobe vil gerne takke følgende researchere at rapportere disse sikkerhedsproblemer og for at samarbejde med Adobe for at beskytte vores kunder:
- 0x0.eth - CVE-2026-47984, CVE-2026-47996
- T.H. Lassche - CVE-2026-47988
- Sudhanshu Rajbhar (sudi) - CVE-2026-47992
- wohlie - CVE-2026-47994, CVE-2026-47995, CVE-2026-48358
- akashhamal0x01 - CVE-2026-47997, CVE-2026-47998, CVE-2026-48001
- s (howtoplay) - CVE-2026-47999
- schemonah - CVE-2026-48000
- Tseng, Ching-Yen (shaber) - CVE-2026-48371
BEMÆRK: Adobe og HackerOne har indgået et samarbejde til rapportering af programfejl. Hvis du er interesseret i at arbejde for Adobe som ekstern sikkerhedsforsker, skal du gå til: https://hackerone.com/adobe.
Du kan få yderligere oplysninger på https://helpx.adobe.com/dk/security.html eller ved at skrive til PSIRT@adobe.com.