Tiedotteen tunnus
Adobe Commercen tietoturvapäivitys | APSB26-138
|
|
Julkaisupäivä |
Prioriteetti |
|---|---|---|
|
APSB26-138 |
8. syyskuuta 2026 |
2 |
Yhteenveto
Adobe on julkaissut tietoturvapäivityksen Adobe Commercea ja Magento Open Sourcea varten. Tämä päivitys korjaa kriittisiä, tärkeitä ja kohtalaisia haavoittuvuuksia. Jos haavoittuvuuksia onnistutaan hyödyntämään, se voi johtaa tietoturvaominaisuuksien ohittamiseen ja käyttöoikeuksien laajennukseen.
Adobe ei ole tietoinen, että mitään näissä päivityksissä käsiteltyjä haavoittuvuuksia olisi hyödynnetty käytännössä.
Versiot
| Tuote | Versio | Ympäristö |
|---|---|---|
| Adobe Commerce |
2.4.9-2026-elok. ja aikaisemmat |
Kaikki |
| Adobe Commerce B2B |
1.5.3-2026-elok. ja aikaisemmat |
Kaikki |
| Magento Open Source | 2.4.9-2026-elok. ja aikaisemmat |
Kaikki |
Ratkaisu
Adobe luokittelee päivitykset seuraavan prioriteettiluokituksen mukaisesti ja suosittelee käyttäjiä päivittämään asennuksensa uusimpaan versioon.
Adobe julkaisi 7. syyskuuta 2026 kriittisen tietoturvapäivityksen (APSB26-146), joka vaikuttaa Adobe Commerceen ja Magento Open Sourceen. Asenna Hotfix for CVE-2026-75650 tässä tietoturvatiedotteessa julkaistujen päivitysten lisäksi.
| Tuote | Päivitetty versio | Ympäristö | Prioriteettiluokitus | Asennusohjeet |
|---|---|---|---|---|
| Adobe Commerce | 2.4.9-2026-elok. |
Kaikki | 2 | Julkaisutiedot syyskuun 2026 tietoturvapäivitykselle APSB26-138 |
| Adobe Commerce B2B | 1.5.3-2026-syys. 1.5.2-2026-syys. 1.4.2-2026-syys. 1.3.4-2026-syys. 1.3.3-2026-syys. |
Kaikki | 2 | Julkaisutiedot syyskuun 2026 tietoturvapäivitykselle APSB26-138 |
| Magento Open Source | 2.4.9-2026-syys. 2.4.8-2026-syys. 2.4.7-2026-syys. |
Kaikki | 2 | Julkaisutiedot syyskuun 2026 tietoturvapäivityksestä APSB26-138 |
Adobe luokittelee päivitykset seuraavan prioriteettiluokituksen mukaisesti ja suosittelee käyttäjiä päivittämään asennuksensa uusimpaan versioon.
Lisätietoja haavoittuvuuksista
| Haavoittuvuusluokka | Haavoittuvuuden vaikutus | Vakavuus | Vaatiiko hyödyntäminen tunnistautumista? | CVSS-peruspisteet |
CVSS-vektori |
CVE-numerot | Huomautukset |
|---|---|---|---|---|---|---|---|
Sivustojen välinen skriptaus (tallennettu XSS) (CWE-79) |
Käyttöoikeuksien laajennus |
Kriittinen |
Ei |
9.3 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N |
CVE-2026-76200 |
|
Sivustojen välinen skriptaus (tallennettu XSS) (CWE-79) |
Käyttöoikeuksien laajennus |
Kriittinen |
Ei |
9.3 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N |
CVE-2026-76201 |
|
Virheellinen valtuutus (CWE-863) |
Tietoturvaominaisuuden ohitus |
Kriittinen |
Kyllä |
8.7 |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:H |
CVE-2026-77111 |
|
Virheellinen valtuutus (CWE-863) |
Käyttöoikeuksien laajennus |
Kriittinen |
Ei |
8.6 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N |
CVE-2026-77109 |
B2B |
Virheellinen valtuutus (CWE-863) |
Tietoturvaominaisuuden ohitus |
Kriittinen |
Ei |
8.6 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
CVE-2026-77774 |
|
| Virheellinen valtuutus (CWE-863) | Käyttöoikeuksien laajennus |
Kriittinen |
Ei |
8.2 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N |
CVE-2026-76202 |
|
Polun nimen virheellinen rajoittaminen kiellettyyn hakemistoon (”Polun vaihtuminen”) (CWE-22) |
Tietoturvaominaisuuden ohitus |
Kriittinen |
Kyllä |
7.6 |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:L |
CVE-2026-77110 |
|
Virheellinen valtuutus (CWE-863) |
Käyttöoikeuksien laajennus |
Kriittinen |
Ei |
7.5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
CVE-2026-77108 |
B2B |
Hyödyntäminen edellyttää tunnistautumista: Haavoittuvuus on (tai ei ole) hyödynnettävissä ilman tunnistetietoja.
Kiitokset
Adobe haluaa kiittää seuraavia tutkijoita näistä ongelmista ilmoittamisesta ja yhteistyöstä Adoben kanssa sen asiakkaiden suojaamisessa:
- 0x0.eth (0x0doteth) — CVE-2026-76200, CVE-2026-76201, CVE-2026-77109
- wohlie — CVE-2026-77108
- e0x1337 (e0x1337) — CVE-2026-76202
Saat lisätietoja siirtymällä osoitteeseen https://helpx.adobe.com/fi/security.html, tai lähettämällä sähköpostia osoitteeseen PSIRT@adobe.com.