Adoben tietoturvatiedote

Adobe Commercen tietoturvapäivitys saatavilla | APSB26-73

Tiedotteen tunnus

Julkaisupäivä

Prioriteetti

APSB26-73

14. heinäkuuta 2026

2

Yhteenveto

Adobe on julkaissut tietoturvapäivityksen Adobe Commercea ja Magento Open Sourcea varten. Tämä päivitys korjaa kriittisiä, tärkeitä ja kohtalaisia haavoittuvuuksia. Jos haavoittuvuuksia onnistuttaisiin hyödyntämään, se voisi johtaa mielivaltaisen koodin suorittamiseen, tietoturvaominaisuuksien ohittamiseen ja käyttöoikeuksien laajennukseen.

Adobe ei ole tietoinen, että mitään näissä päivityksissä käsiteltyjä haavoittuvuuksia olisi hyödynnetty käytännössä.

Versiot

Tuote Versio Prioriteettiluokitus Ympäristö
 Adobe Commerce

2.4.9
2.4.8-p5 ja aiemmat
2.4.7-p10 ja aiemmat
2.4.6-p15 ja aiemmat
2.4.5-p17 ja aiemmat
2.4.4-p18 ja aiemmat

2 Kaikki
Adobe Commerce B2B

1.5.3
1.5.2-p5 ja aiemmat
1.4.2-p10 ja aiemmat
1.3.4-p17 ja aiemmat
1.3.3-p18 ja aiemmat

2 Kaikki
Magento Open Source

2.4.9
2.4.8-p5 ja aiemmat
2.4.7-p10 ja aiemmat
2.4.6-p15 ja aiemmat

2 Kaikki
Adobe Commerce Events 1.6.0–1.20.0 2 Kaikki

 

Ratkaisu

Adobe luokittelee päivitykset seuraavan prioriteettiluokituksen mukaisesti ja suosittelee käyttäjiä päivittämään asennuksensa uusimpaan versioon.

Tuote Päivitetty versio Ympäristö Prioriteettiluokitus Asennusohjeet
Adobe Commerce

2.4.9-2026-heinä
2.4.8-2026-heinä
2.4.7-2026-heinä
2.4.6-2026-heinä
2.4.5-2026-heinä
2.4.4-2026-heinä

Kaikki 2 Julkaisutiedot
Adobe Commerce B2B 1.5.3-2026-heinä
1.5.2-2026-heinä
1.4.2-2026-heinä
1.3.4-2026-heinä
1.3.3-2026-heinä
Kaikki 2 Julkaisutiedot
Magento Open Source 2.4.9-2026-heinä
2.4.8-2026heinäl
2.4.7-2026-heinä
2.4.6-2026-heinä
Kaikki 2 Julkaisutiedot
Adobe Commerce Events 1.21.0 Kaikki 2 Moduulien ja laajennusten päivittäminen

Adobe luokittelee päivitykset seuraavan prioriteettiluokituksen mukaisesti ja suosittelee käyttäjiä päivittämään asennuksensa uusimpaan versioon.

Lisätietoja haavoittuvuuksista

Haavoittuvuusluokka Haavoittuvuuden vaikutus Vakavuus Vaatiiko hyödyntäminen tunnistautumista? Vaatiiko hyödyntäminen järjestelmänvalvojan oikeuksia?
CVSS-peruspisteet
CVSS-vektori
CVE-numerot Huomautukset
Vaarallisen tyyppisen tiedoston rajoittamaton lataaminen (CWE-434) Käyttöoikeuksien laajennus Kriittinen Ei Ei 9.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:L CVE-2026-48356  
Virheellinen tulosteen koodaus tai suojaus (CWE-116) Mielivaltaisen koodin suoritus Kriittinen Kyllä Kyllä 9.1 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H CVE-2026-48358 Koskee vain webhookeja
Sivustojen välinen skriptaus (tallennettu XSS) (CWE-79) Käyttöoikeuksien laajennus Kriittinen Kyllä Kyllä 8.7 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N CVE-2026-47994  
Virheellinen valtuutus (CWE-863) Tietoturvaominaisuuden ohitus Kriittinen Ei Ei 8.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L CVE-2026-47988  
Virheellinen valtuutus (CWE-863) Tietoturvaominaisuuden ohitus Kriittinen Ei Ei 8.2 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N CVE-2026-47984  
Sivustojen välinen skriptaus (tallennettu XSS) (CWE-79) Käyttöoikeuksien laajennus Kriittinen Kyllä Kyllä 8.1 CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N CVE-2026-47995 B2B
Virheellinen valtuutus (CWE-863) Tietoturvaominaisuuden ohitus Kriittinen Kyllä Kyllä 7.6 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:L CVE-2026-47996  
Virheellinen syötteen tarkistus (CWE-20) Käyttöoikeuksien laajennus Kriittinen Kyllä Kyllä 7.2 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H CVE-2026-47992  
Virheellinen valtuutus (CWE-863) Tietoturvaominaisuuden ohitus Tärkeä Ei Ei 5.9 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-47997  
Virheellinen valtuutus (CWE-863) Tietoturvaominaisuuden ohitus Tärkeä Ei Ei 5.9 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-47998  
Sivustojen välinen skriptaus (tallennettu XSS) (CWE-79) Mielivaltaisen koodin suoritus Tärkeä Kyllä Kyllä 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48371  
Sivustojen välinen skriptaus (tallennettu XSS) (CWE-79) Mielivaltaisen koodin suoritus Tärkeä Kyllä Kyllä 4.8 CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N CVE-2026-47999  
URL-osoitteen uudelleenohjaus epäluotettavalle sivustolle (”Avoin uudelleenohjaus”) (CWE-601) Tietoturvaominaisuuden ohitus Kohtalainen Kyllä Kyllä 4.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N CVE-2026-48000  
Tietojen paljastuminen (CWE-200) Tietoturvaominaisuuden ohitus Kohtalainen Ei Ei 3.7 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N CVE-2026-48001  
Muistiinpano

Hyödyntäminen edellyttää tunnistautumista: Haavoittuvuus on (tai ei ole) hyödynnettävissä ilman tunnistetietoja.


Hyödyntäminen edellyttää järjestelmänvalvojan oikeuksia: Haavoittuvuutta voi (tai ei voi) hyödyntää vain hyökkääjä, jolla on järjestelmänvalvojan oikeudet.

Kiitokset

Adobe haluaa kiittää seuraavia tutkijoita näistä ongelmista ilmoittamisesta ja yhteistyöstä Adoben kanssa sen asiakkaiden suojaamisessa:

  • 0x0.eth - CVE-2026-47984, CVE-2026-47996
  • T.H. Lassche - CVE-2026-47988
  • Sudhanshu Rajbhar (sudi) - CVE-2026-47992
  • wohlie - CVE-2026-47994, CVE-2026-47995, CVE-2026-48358
  • akashhamal0x01 - CVE-2026-47997, CVE-2026-47998, CVE-2026-48001
  • s (howtoplay) - CVE-2026-47999
  • schemonah - CVE-2026-48000
  • Tseng, Ching-Yen (shaber) - CVE-2026-48371

HUOMAUTUS: Adobella on HackerOnessa julkinen buginmetsästysohjelma. Jos olet kiinnostunut työskentelemään Adoben kanssa ulkopuolisena tietoturvatutkijana, tutustu ohjelmaan täällä: https://hackerone.com/adobe.


Saat lisätietoja siirtymällä osoitteeseen https://helpx.adobe.com/fi/security.html, tai lähettämällä sähköpostia osoitteeseen PSIRT@adobe.com.

Adobe, Inc.

Pyydä apua nopeammin ja helpommin

Oletko uusi käyttäjä?