Boletín de seguridad de Adobe

Actualización de seguridad disponible para Adobe Commerce | APSB26-73

ID del boletín

Fecha de publicación

Prioridad

APSB26-73

14 de julio de 2026

2

Resumen

Adobe ha publicado una actualización de seguridad para Adobe Commerce y Magento Open Source. Esta actualización resuelve vulnerabilidades críticas, importantes y moderadas. La explotación exitosa podría llevar a la ejecución arbitraria de código, elevación de privilegios y elusión de funciones de seguridad.

Adobe no tiene constancia de que existan exploits en circulación para los problemas que se tratan en estas actualizaciones.

Versiones afectadas

Producto Versión Nivel de prioridad Plataforma
 Adobe Commerce

2.4.9
2.4.8-p5 y anteriores
2.4.7-p10 y anteriores
2.4.6-p15 y anteriores
2.4.5-p17 y anteriores
2.4.4-p18 y anteriores

2 Todas
Adobe Commerce B2B

1.5.3
1.5.2-p5 y anteriores
1.4.2-p10 y anteriores
1.3.4-p17 y anteriores
1.3.3-p18 y anteriores

2 Todas
Magento Open Source

2.4.9
2.4.8-p5 y anteriores
2.4.7-p10 y anteriores
2.4.6-p15 y anteriores

2 Todas
Adobe Commerce Events 1.6.0 a 1.20.0 2 Todas

 

Solución

Adobe categoriza estas actualizaciones de acuerdo con los siguientes niveles de prioridad y recomienda que los usuarios actualicen los programas a las versiones más recientes.

Producto Versión actualizada Plataforma Nivel de prioridad Instrucciones de instalación
Adobe Commerce

2.4.9-2026-jul
2.4.8-2026-jul
2.4.7-2026-jul
2.4.6-2026-jul
2.4.5-2026-jul
2.4.4-2026-jul

Todos 2 Notas de la versión
Adobe Commerce B2B 1.5.3-2026-jul
1.5.2-2026-jul
1.4.2-2026-jul
1.3.4-2026-jul
1.3.3-2026-jul
Todos 2 Notas de la versión
Magento Open Source 2.4.9-2026-jul
2.4.8-2026-jul
2.4.7-2026-jul
2.4.6-2026-jul
Todos 2 Notas de la versión
Adobe Commerce Events 1.21.0 Todos 2 Actualizar módulos y extensiones

Adobe categoriza estas actualizaciones de acuerdo con los siguientes niveles de prioridad y recomienda que los usuarios actualicen los programas a las versiones más recientes.

Detalles sobre la vulnerabilidad

Categoría de vulnerabilidad Impacto de la vulnerabilidad Gravedad ¿Se requiere autenticación para la explotación? ¿La explotación requiere privilegios de administrador?
Puntuación base CVSS
Vector CVSS
Número(s) CVE Notas
Carga sin restricciones de archivo con tipo peligroso (CWE-434) Escalada de privilegios Crítico No No 9.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:L CVE-2026-48356  
Codificación o escape inadecuado de salida (CWE-116) Ejecución de código arbitrario Crítica 9.1 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H CVE-2026-48358 Se aplica solo a webhooks
Secuencias de comandos en sitios cruzados (XSS almacenadas) (CWE-79) Escalada de privilegios Crítica 8.7 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N CVE-2026-47994  
Autorización incorrecta (CWE-863) Omisión de la función de seguridad Crítica No No 8.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L CVE-2026-47988  
Autorización incorrecta (CWE-863) Omisión de la función de seguridad Crítica No No 8.2 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N CVE-2026-47984  
Secuencias de comandos en sitios cruzados (XSS almacenadas) (CWE-79) Escalada de privilegios Crítica 8.1 CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N CVE-2026-47995 B2B
Autorización incorrecta (CWE-863) Omisión de la función de seguridad Crítica 7.6 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:L CVE-2026-47996  
Validación incorrecta de la entrada (CWE-20) Escalada de privilegios Crítica 7,2 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H CVE-2026-47992  
Autorización incorrecta (CWE-863) Omisión de la función de seguridad Importante No No 5.9 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-47997  
Autorización incorrecta (CWE-863) Omisión de la función de seguridad Importante No No 5.9 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-47998  
Secuencias de comandos en sitios cruzados (XSS almacenadas) (CWE-79) Ejecución de código arbitrario Importante 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48371  
Secuencias de comandos en sitios cruzados (XSS almacenadas) (CWE-79) Ejecución de código arbitrario Importante 4.8 CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N CVE-2026-47999  
Redirección de URL a sitio no fiable ('Open Redirect') (CWE-601) Omisión de la función de seguridad Moderado 4.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N CVE-2026-48000  
Exposición de información (CWE-200) Omisión de la función de seguridad Moderado No No 3.7 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N CVE-2026-48001  
Nota

Autenticación necesaria para explotación: La vulnerabilidad se puede (o no se puede) explotar sin credenciales.


La explotación requiere privilegios de administrador:  La vulnerabilidad la puede explotar (o no) un atacante con provilegios de administrador.

Reconocimientos

Adobe desea dar las gracias a las siguientes personas por informar sobre estos problemas y por colaborar con Adobe para ayudarnos a proteger la seguridad de nuestros clientes:

  • 0x0.eth - CVE-2026-47984, CVE-2026-47996
  • T.H. Lassche - CVE-2026-47988
  • Sudhanshu Rajbhar (sudi) - CVE-2026-47992
  • wohlie - CVE-2026-47994, CVE-2026-47995, CVE-2026-48358
  • akashhamal0x01 - CVE-2026-47997, CVE-2026-47998, CVE-2026-48001
  • s (howtoplay) - CVE-2026-47999
  • schemonah - CVE-2026-48000
  • Tseng, Ching-Yen (shaber) - CVE-2026-48371

NOTA: Adobe tiene un programa público de detección de errores con HackerOne. Si está interesado en trabajar con Adobe como investigador de seguridad externo, consulte: https://hackerone.com/adobe.


Para obtener más información, visite https://helpx.adobe.com/es/security.html o envíe un correo electrónico a la dirección PSIRT@adobe.com.

Adobe, Inc.

Obtén ayuda de forma más rápida y sencilla

¿Nuevo usuario?