Tiedotteen tunnus
Tietoturvapäivitys saatavilla Adobe Commercelle | APSB26-92
|
|
Julkaisupäivä |
Prioriteetti |
|---|---|---|
|
APSB26-92 |
11. elokuuta 2026 |
2 |
Yhteenveto
Adobe on julkaissut tietoturvapäivityksen Adobe Commercea ja Magento Open Sourcea varten. Tämä päivitys korjaa kriittisiä, tärkeitä ja kohtalaisia haavoittuvuuksia. Jos haavoittuvuuksia onnistutaan hyödyntämään, se voi johtaa tietoturvaominaisuuksien ohittamiseen, mielivaltaisen koodin suorittamiseen ja käyttöoikeuksien laajennukseen.
Adobe ei ole tietoinen, että mitään näissä päivityksissä käsiteltyjä haavoittuvuuksia olisi hyödynnetty käytännössä.
Versiot
| Tuote | Versio | Ympäristö |
|---|---|---|
| Adobe Commerce |
2.4.9-2026-heinäkuu ja aiemmat 2.4.8-2026-heinäkuu ja aiemmat 2.4.7-2026-heinäkuu ja aiemmat 2.4.6-2026-heinäkuu ja aiemmat 2.4.5-2026-heinäkuu ja aiemmat 2.4.4-2026-heinäkuu ja aiemmat |
Kaikki |
| Adobe Commerce B2B |
1.5.3-2026-heinäkuu ja aiemmat 1.5.2-2026-heinäkuu ja aiemmat 1.4.2-2026-heinäkuu ja aiemmat 1.3.4-2026-heinäkuu ja aiemmat 1.3.3-2026-heinäkuu ja aiemmat |
Kaikki |
| Magento Open Source | 2.4.9-2026-heinäkuu ja aiemmat 2.4.8-2026-heinäkuu ja aiemmat 2.4.7-2026-heinäkuu ja aiemmat 2.4.6-2026-heinäkuu ja aiemmat |
Kaikki |
Ratkaisu
Adobe luokittelee päivitykset seuraavan prioriteettiluokituksen mukaisesti ja suosittelee käyttäjiä päivittämään asennuksensa uusimpaan versioon.
| Tuote | Päivitetty versio | Ympäristö | Prioriteettiluokitus | Asennusohjeet |
|---|---|---|---|---|
| Adobe Commerce | 2.4.9-2026-elo |
Kaikki | 2 | Elokuun 2026 tietoturvapäivityksen APSB26-92 julkaisutiedot |
| Adobe Commerce B2B | 1.5.3-2026-elo 1.5.2-2026-elo 1.4.2-2026-elo 1.3.4-2026-elo 1.3.3-2026-elo |
Kaikki | 2 | Elokuun 2026 tietoturvapäivityksen APSB26-92 julkaisutiedot |
| Magento Open Source | 2.4.9-2026-elo 2.4.8-2026-elo 2.4.7-2026-elo 2.4.6-2026-elo |
Kaikki | 2 | Elokuun 2026 tietoturvapäivityksen APSB26-92 julkaisutiedot |
Adobe luokittelee päivitykset seuraavan prioriteettiluokituksen mukaisesti ja suosittelee käyttäjiä päivittämään asennuksensa uusimpaan versioon.
Lisätietoja haavoittuvuuksista
| Haavoittuvuusluokka | Haavoittuvuuden vaikutus | Vakavuus | Vaatiiko hyödyntäminen tunnistautumista? | Vaatiiko hyödyntäminen järjestelmänvalvojan oikeuksia? |
CVSS-peruspisteet |
CVSS-vektori |
CVE-numerot | Huomautukset |
|---|---|---|---|---|---|---|---|---|
Virheellinen valtuutus (CWE-863) |
Käyttöoikeuksien laajennus |
Kriittinen |
Ei |
Ei |
9.1 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N | CVE-2026-71362 | |
Sivustojen välinen skriptaus (tallennettu XSS) (CWE-79) |
Mielivaltaisen koodin suoritus |
Kriittinen |
Kyllä |
Kyllä |
7.7 |
CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:N |
CVE-2026-48414 |
|
Sivustojen välinen skriptaus (tallennettu XSS) (CWE-79) |
Mielivaltaisen koodin suoritus |
Kriittinen |
Kyllä |
Ei |
8.7 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N |
CVE-2026-48413 |
|
Virheellinen valtuutus (CWE-863) |
Tietoturvaominaisuuden ohitus |
Kriittinen |
Kyllä |
Ei |
7.6 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:L |
CVE-2026-48415 |
B2B |
Virheellinen valtuutus (CWE-863) |
Tietoturvaominaisuuden ohitus |
Kriittinen |
Ei |
Ei |
7.5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
CVE-2026-48416 |
|
Virheellinen valtuutus (CWE-863) |
Tietoturvaominaisuuden ohitus |
Tärkeää |
Kyllä |
Kyllä |
6.8 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H |
CVE-2026-48411 |
|
Virheellinen valtuutus (CWE-863) |
Käyttöoikeuksien laajennus |
Keskinkertainen |
Kyllä |
Kyllä |
2.7 |
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:L/A:N |
CVE-2026-48412 |
Hyödyntäminen edellyttää tunnistautumista: Haavoittuvuus on (tai ei ole) hyödynnettävissä ilman tunnistetietoja.
Hyödyntäminen edellyttää järjestelmänvalvojan oikeuksia: Haavoittuvuutta voi (tai ei voi) hyödyntää vain hyökkääjä, jolla on järjestelmänvalvojan oikeudet.
Kiitokset
Adobe haluaa kiittää seuraavia tutkijoita näistä ongelmista ilmoittamisesta ja yhteistyöstä Adoben kanssa sen asiakkaiden suojaamisessa:
- wohlie – CVE-2026-48416, CVE-2026-48415, CVE-2026-48414, CVE-2026-48413
- Akash Hamal (akashhamal0x01) – CVE-2026-48411
- Ram Anuj (manual_mint) — CVE-2026-48412
- 0x0.eth (0x0doteth) – CVE-2026-71362
Saat lisätietoja siirtymällä osoitteeseen https://helpx.adobe.com/security.html, tai lähettämällä sähköpostia osoitteeseen PSIRT@adobe.com.