Adobe sikkerhedsbulletin

Sikkerhedsopdatering tilgængelig for Adobe Commerce | APSB26-73

Bulletin-ID

Udgivelsesdato

Prioritet

APSB26-73

14. juli 2026

2

Resumé

Adobe har frigivet en sikkerhedsopdatering til Adobe Commerce og Magento Open Source. Denne opdatering løser kritiske, vigtige og moderate sårbarheder. Vellykket udnyttelse kan føre til vilkårlig kodeudførelse, privilegieeskalering og omgåelse af sikkerhedsfunktioner.

Adobe er ikke bekendt med, at der skulle være exploits i omløb for nogen af de problemer, der behandles i disse opdateringer.

Berørte versioner

Produkt Version Prioritetsgrad Platform
 Adobe Commerce

2.4.9
2.4.8-p5 og tidligere
2.4.7-p10 og tidligere
2.4.6-p15 og tidligere
2.4.5-p17 og tidligere
2.4.4-p18 og tidligere

2 Alle
Adobe Commerce B2B

1.5.3
1.5.2-p5 og tidligere
1.4.2-p10 og tidligere
1.3.4-p17 og tidligere
1.3.3-p18 og tidligere

2 Alle
Magento Open Source

2.4.9
2.4.8-p5 og tidligere
2.4.7-p10 og tidligere
2.4.6-p15 og tidligere

2 Alle
Adobe Commerce Events 1.6.0 til 1.20.0 2 Alle

 

Løsning

Adobe kategoriserer disse opdateringer med følgende prioritetsgrader og anbefaler, at brugere opdaterer deres installationer til de nyeste versioner.

Produkt Opdateret version Platform Prioritetsgrad Installationsvejledning
Adobe Commerce

2.4.9-2026-jul
2.4.8-2026-jul
2.4.7-2026-jul
2.4.6-2026-jul
2.4.5-2026-jul
2.4.4-2026-jul

Alle 2 Produktbemærkninger
Adobe Commerce B2B 1.5.3-2026-jul
1.5.2-2026-jul
1.4.2-2026-jul
1.3.4-2026-jul
1.3.3-2026-jul
Alle 2 Produktbemærkninger
Magento Open Source 2.4.9-2026-jul
2.4.8-2026-jul
2.4.7-2026-jul
2.4.6-2026-jul
Alle 2 Produktbemærkninger
Adobe Commerce Events 1.21.0 Alle 2 Opgrader moduler og udvidelser

Adobe kategoriserer disse opdateringer med følgende prioritetsgrader og anbefaler, at brugere opdaterer deres installationer til de nyeste versioner.

Sikkerhedsoplysninger

Sikkerhedskategori Virkning af sikkerhedsproblem Alvorlighed Kræver det autentifikation at udnytte sikkerhedshullet? Kræver det administratorrettigheder at udnytte sikkerhedshullet?
CVSS-basisscore
CVSS-vektor
CVE-nummer/numre Noter
Ubegrænset upload af fil med farlig type (CWE-434) Eskalering af rettigheder Kritisk Nej Nej 9.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:L CVE-2026-48356  
Ukorrekt kodning eller escaping af output (CWE-116) Vilkårlig kodekørsel Kritisk Ja Ja 9.1 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H CVE-2026-48358 Gælder kun for webhooks
Cross-site scripting (lagret XSS) (CWE-79) Eskalering af rettigheder Kritisk Ja Ja 8.7 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N CVE-2026-47994  
Ukorrekt autorisation (CWE-863) Sikkerhedsomgåelse Kritisk Nej Nej 8.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L CVE-2026-47988  
Ukorrekt autorisation (CWE-863) Sikkerhedsomgåelse Kritisk Nej Nej 8.2 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N CVE-2026-47984  
Cross-site scripting (lagret XSS) (CWE-79) Eskalering af rettigheder Kritisk Ja Ja 8.1 CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N CVE-2026-47995 B-2-B
Ukorrekt autorisation (CWE-863) Sikkerhedsomgåelse Kritisk Ja Ja 7.6 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:L CVE-2026-47996  
Ukorrekt input-validering (CWE-20) Eskalering af rettigheder Kritisk Ja Ja 7.2 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H CVE-2026-47992  
Ukorrekt autorisation (CWE-863) Sikkerhedsomgåelse Vigtig Nej Nej 5.9 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-47997  
Ukorrekt autorisation (CWE-863) Sikkerhedsomgåelse Vigtig Nej Nej 5.9 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-47998  
Cross-site scripting (lagret XSS) (CWE-79) Vilkårlig kodekørsel Vigtig Ja Ja 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48371  
Cross-site scripting (lagret XSS) (CWE-79) Vilkårlig kodekørsel Vigtig Ja Ja 4.8 CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N CVE-2026-47999  
URL-omdirigering til et potentielt farligt websted ("Open Redirect") (CWE-601) Sikkerhedsomgåelse Moderat Ja Ja 4.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N CVE-2026-48000  
Afsløring af oplysninger (CWE-200) Sikkerhedsomgåelse Moderat Nej Nej 3.7 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N CVE-2026-48001  
Note

Autentifikation er påkrævet for at udnytte: Sårbarheden kan (eller kan ikke) udnyttes uden legitimationsoplysninger.


Kræver administratorrettigheder: Sårbarheden kan (eller kan ikke) kun udnyttes, hvis angriberen har administratorrettigheder.

Tak til følgende personer

Adobe vil gerne takke følgende researchere at rapportere disse sikkerhedsproblemer og for at samarbejde med Adobe for at beskytte vores kunder:

  • 0x0.eth - CVE-2026-47984, CVE-2026-47996
  • T.H. Lassche - CVE-2026-47988
  • Sudhanshu Rajbhar (sudi) - CVE-2026-47992
  • wohlie - CVE-2026-47994, CVE-2026-47995, CVE-2026-48358
  • akashhamal0x01 - CVE-2026-47997, CVE-2026-47998, CVE-2026-48001
  • s (howtoplay) - CVE-2026-47999
  • schemonah - CVE-2026-48000
  • Tseng, Ching-Yen (shaber) - CVE-2026-48371

BEMÆRK: Adobe og HackerOne har indgået et samarbejde til rapportering af programfejl. Hvis du er interesseret i at arbejde for Adobe som ekstern sikkerhedsforsker, skal du gå til: https://hackerone.com/adobe.


Du kan få yderligere oplysninger på https://helpx.adobe.com/dk/security.html eller ved at skrive til PSIRT@adobe.com.

Adobe, Inc.

Få hjælp hurtigere og nemmere

Ny bruger?