Adoben tietoturvatiedote

Adobe Commercen tietoturvapäivitys | APSB26-138

Tiedotteen tunnus

Julkaisupäivä

Prioriteetti

APSB26-138

8. syyskuuta 2026

2

Yhteenveto

Adobe on julkaissut tietoturvapäivityksen Adobe Commercea ja Magento Open Sourcea varten. Tämä päivitys korjaa kriittisiä, tärkeitä ja kohtalaisia haavoittuvuuksia. Jos haavoittuvuuksia onnistutaan hyödyntämään, se voi johtaa tietoturvaominaisuuksien ohittamiseen ja käyttöoikeuksien laajennukseen.

Adobe ei ole tietoinen, että mitään näissä päivityksissä käsiteltyjä haavoittuvuuksia olisi hyödynnetty käytännössä.

Versiot

Tuote Versio Ympäristö
 Adobe Commerce

2.4.9-2026-elok. ja aikaisemmat
2.4.8-2026-elok. ja aikaisemmat
2.4.7-2026-elok. ja aikaisemmat
2.4.6-2026-elok. ja aikaisemmat
2.4.5-2026-elok. ja aikaisemmat
2.4.4-2026-elok. ja aikaisemmat

Kaikki
Adobe Commerce B2B

1.5.3-2026-elok. ja aikaisemmat
1.5.2-2026-elok. ja aikaisemmat
1.4.2-2026-elok. ja aikaisemmat
1.3.4-2026-elok. ja aikaisemmat
1.3.3-2026-elok. ja aikaisemmat

Kaikki
Magento Open Source

2.4.9-2026-elok. ja aikaisemmat
2.4.8-2026-elok. ja aikaisemmat
2.4.7-2026-elok. ja aikaisemmat
2.4.6-2026-elok. ja aikaisemmat

Kaikki

 

Ratkaisu

Adobe luokittelee päivitykset seuraavan prioriteettiluokituksen mukaisesti ja suosittelee käyttäjiä päivittämään asennuksensa uusimpaan versioon.

Muistiinpano

Adobe julkaisi 7. syyskuuta 2026 kriittisen tietoturvapäivityksen (APSB26-146), joka vaikuttaa Adobe Commerceen ja Magento Open Sourceen. Asenna Hotfix for CVE-2026-75650 tässä tietoturvatiedotteessa julkaistujen päivitysten lisäksi.

Tuote Päivitetty versio Ympäristö Prioriteettiluokitus Asennusohjeet
Adobe Commerce

2.4.9-2026-elok.
2.4.8-2026-elok.
2.4.7-2026-elok.
2.4.6-2026-elok.
2.4.5-2026-elok.
2.4.4-2026-elok.

Kaikki 2 Julkaisutiedot syyskuun 2026 tietoturvapäivitykselle APSB26-138
Adobe Commerce B2B 1.5.3-2026-syys.
1.5.2-2026-syys.
1.4.2-2026-syys.
1.3.4-2026-syys.
1.3.3-2026-syys.
Kaikki 2 Julkaisutiedot syyskuun 2026 tietoturvapäivitykselle APSB26-138
Magento Open Source 2.4.9-2026-syys.
2.4.8-2026-syys.
2.4.7-2026-syys.
Kaikki 2 Julkaisutiedot syyskuun 2026 tietoturvapäivityksestä APSB26-138

Adobe luokittelee päivitykset seuraavan prioriteettiluokituksen mukaisesti ja suosittelee käyttäjiä päivittämään asennuksensa uusimpaan versioon.

Lisätietoja haavoittuvuuksista

Haavoittuvuusluokka Haavoittuvuuden vaikutus Vakavuus Vaatiiko hyödyntäminen tunnistautumista? CVSS-peruspisteet
CVSS-vektori
CVE-numerot Huomautukset

Sivustojen välinen skriptaus (tallennettu XSS) (CWE-79)

Käyttöoikeuksien laajennus

Kriittinen

Ei

9.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N

CVE-2026-76200

 

Sivustojen välinen skriptaus (tallennettu XSS) (CWE-79)

Käyttöoikeuksien laajennus

Kriittinen

Ei

9.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N

CVE-2026-76201

 

Virheellinen valtuutus (CWE-863)

Tietoturvaominaisuuden ohitus

Kriittinen

Kyllä

8.7

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:H

CVE-2026-77111

 

Virheellinen valtuutus (CWE-863)

Käyttöoikeuksien laajennus

Kriittinen

Ei

8.6

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N

CVE-2026-77109

B2B

Virheellinen valtuutus (CWE-863)

Tietoturvaominaisuuden ohitus

Kriittinen

Ei

8.6

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N

CVE-2026-77774

 
Virheellinen valtuutus (CWE-863)

Käyttöoikeuksien laajennus

Kriittinen

Ei

8.2

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N

CVE-2026-76202

 

Polun nimen virheellinen rajoittaminen kiellettyyn hakemistoon (”Polun vaihtuminen”) (CWE-22)

Tietoturvaominaisuuden ohitus

Kriittinen

Kyllä

7.6

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:L

CVE-2026-77110

 

Virheellinen valtuutus (CWE-863)

Käyttöoikeuksien laajennus

Kriittinen

Ei

7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVE-2026-77108

B2B
Muistiinpano
11. elokuuta 2026 alkaen Adobe voi määrittää yksittäisen CVE-tunnisteen sisäisesti havaittuihin haavoittuvuuksiin, joilla on sama vakavuusluokitus ja CWE-kategoria, kun julkaisu sisältää systeemisiä korjauksia.
Muistiinpano

Hyödyntäminen edellyttää tunnistautumista: Haavoittuvuus on (tai ei ole) hyödynnettävissä ilman tunnistetietoja.

Kiitokset

Adobe haluaa kiittää seuraavia tutkijoita näistä ongelmista ilmoittamisesta ja yhteistyöstä Adoben kanssa sen asiakkaiden suojaamisessa:

  • 0x0.eth (0x0doteth) — CVE-2026-76200, CVE-2026-76201, CVE-2026-77109
  • wohlie — CVE-2026-77108
  • e0x1337 (e0x1337) — CVE-2026-76202

Saat lisätietoja siirtymällä osoitteeseen https://helpx.adobe.com/fi/security.html, tai lähettämällä sähköpostia osoitteeseen PSIRT@adobe.com.

Adobe, Inc.

Pyydä apua nopeammin ja helpommin

Oletko uusi käyttäjä?