Adoben tietoturvatiedote

Tietoturvapäivitys saatavilla Adobe Commercelle | APSB26-92

Tiedotteen tunnus

Julkaisupäivä

Prioriteetti

APSB26-92

11. elokuuta 2026

2

Yhteenveto

Adobe on julkaissut tietoturvapäivityksen Adobe Commercea ja Magento Open Sourcea varten. Tämä päivitys korjaa kriittisiä, tärkeitä ja kohtalaisia haavoittuvuuksia. Jos haavoittuvuuksia onnistutaan hyödyntämään, se voi johtaa tietoturvaominaisuuksien ohittamiseen, mielivaltaisen koodin suorittamiseen ja käyttöoikeuksien laajennukseen.

Adobe ei ole tietoinen, että mitään näissä päivityksissä käsiteltyjä haavoittuvuuksia olisi hyödynnetty käytännössä.

Versiot

Tuote Versio Ympäristö
 Adobe Commerce

2.4.9-2026-heinäkuu ja aiemmat

2.4.8-2026-heinäkuu ja aiemmat

2.4.7-2026-heinäkuu ja aiemmat

2.4.6-2026-heinäkuu ja aiemmat

2.4.5-2026-heinäkuu ja aiemmat

2.4.4-2026-heinäkuu ja aiemmat

Kaikki
Adobe Commerce B2B

1.5.3-2026-heinäkuu ja aiemmat

1.5.2-2026-heinäkuu ja aiemmat

1.4.2-2026-heinäkuu ja aiemmat

1.3.4-2026-heinäkuu ja aiemmat

1.3.3-2026-heinäkuu ja aiemmat

Kaikki
Magento Open Source

2.4.9-2026-heinäkuu ja aiemmat

2.4.8-2026-heinäkuu ja aiemmat

2.4.7-2026-heinäkuu ja aiemmat

2.4.6-2026-heinäkuu ja aiemmat

Kaikki

 

Ratkaisu

Adobe luokittelee päivitykset seuraavan prioriteettiluokituksen mukaisesti ja suosittelee käyttäjiä päivittämään asennuksensa uusimpaan versioon.

Tuote Päivitetty versio Ympäristö Prioriteettiluokitus Asennusohjeet
Adobe Commerce

2.4.9-2026-elo
2.4.8-2026-elo
2.4.7-2026-elo
2.4.6-2026-elo
2.4.5-2026-elo
2.4.4-2026-elo

Kaikki 2 Elokuun 2026 tietoturvapäivityksen APSB26-92 julkaisutiedot
Adobe Commerce B2B 1.5.3-2026-elo
1.5.2-2026-elo
1.4.2-2026-elo
1.3.4-2026-elo
1.3.3-2026-elo
Kaikki 2 Elokuun 2026 tietoturvapäivityksen APSB26-92 julkaisutiedot
Magento Open Source 2.4.9-2026-elo
2.4.8-2026-elo
2.4.7-2026-elo
2.4.6-2026-elo
Kaikki 2 Elokuun 2026 tietoturvapäivityksen APSB26-92 julkaisutiedot

Adobe luokittelee päivitykset seuraavan prioriteettiluokituksen mukaisesti ja suosittelee käyttäjiä päivittämään asennuksensa uusimpaan versioon.

Lisätietoja haavoittuvuuksista

Haavoittuvuusluokka Haavoittuvuuden vaikutus Vakavuus Vaatiiko hyödyntäminen tunnistautumista? Vaatiiko hyödyntäminen järjestelmänvalvojan oikeuksia?
CVSS-peruspisteet
CVSS-vektori
CVE-numerot Huomautukset

Virheellinen valtuutus (CWE-863)

Käyttöoikeuksien laajennus

Kriittinen

Ei

Ei

9.1

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N CVE-2026-71362  

Sivustojen välinen skriptaus (tallennettu XSS) (CWE-79)

Mielivaltaisen koodin suoritus

Kriittinen

Kyllä

Kyllä

7.7

CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:N

CVE-2026-48414

 

Sivustojen välinen skriptaus (tallennettu XSS) (CWE-79)

Mielivaltaisen koodin suoritus

Kriittinen

Kyllä

Ei

8.7

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N

CVE-2026-48413

 

Virheellinen valtuutus (CWE-863)

Tietoturvaominaisuuden ohitus

Kriittinen

Kyllä

Ei

7.6

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:L

CVE-2026-48415

B2B

Virheellinen valtuutus (CWE-863)

Tietoturvaominaisuuden ohitus

Kriittinen

Ei

Ei

7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVE-2026-48416

 

Virheellinen valtuutus (CWE-863)

Tietoturvaominaisuuden ohitus

Tärkeää

Kyllä

Kyllä

6.8

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H

CVE-2026-48411

 

Virheellinen valtuutus (CWE-863)

Käyttöoikeuksien laajennus

Keskinkertainen

Kyllä

Kyllä

2.7

CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:L/A:N

CVE-2026-48412

 
Muistiinpano
11. elokuuta 2026 alkaen Adobe voi määrittää yhden CVE-tunnisteen sisäisesti löydetyille haavoittuvuuksille, joilla on sama vakavuusluokitus ja CWE-kategoria, kun julkaisu sisältää systeemisiä korjauksia.
Muistiinpano

Hyödyntäminen edellyttää tunnistautumista: Haavoittuvuus on (tai ei ole) hyödynnettävissä ilman tunnistetietoja.


Hyödyntäminen edellyttää järjestelmänvalvojan oikeuksia: Haavoittuvuutta voi (tai ei voi) hyödyntää vain hyökkääjä, jolla on järjestelmänvalvojan oikeudet.

Kiitokset

Adobe haluaa kiittää seuraavia tutkijoita näistä ongelmista ilmoittamisesta ja yhteistyöstä Adoben kanssa sen asiakkaiden suojaamisessa:

  • wohlie – CVE-2026-48416, CVE-2026-48415, CVE-2026-48414, CVE-2026-48413
  • Akash Hamal (akashhamal0x01) – CVE-2026-48411
  • Ram Anuj (manual_mint) — CVE-2026-48412
  • 0x0.eth (0x0doteth) – CVE-2026-71362

Saat lisätietoja siirtymällä osoitteeseen https://helpx.adobe.com/security.html, tai lähettämällä sähköpostia osoitteeseen PSIRT@adobe.com.

Adobe, Inc.

Pyydä apua nopeammin ja helpommin

Oletko uusi käyttäjä?