Adobe 安全性公告

發佈 Adobe Commerce 的安全性更新 | APSB26-05

安全性公告 ID

發布日期

優先順序

APSB26-05

2026 年 3 月 10 日

2

摘要

Adobe 已 Adobe Commerce 與 Magento Open Source 的安全性更新。 此更新解決了重大重要漏洞。成功利用這些漏洞可能會導致安全功能繞過、應用程式阻斷服務、權限升級、任意程式碼執行,以及任意檔案系統讀取。

Adobe 目前尚未發現這些更新程式解決的漏洞遭人利用之情事。

受影響的版本

產品 版本 優先順序分級 平台
 Adobe Commerce

2.4.9-alpha3 及舊版

2.4.8-p3 及舊版

2.4.7-p8 及舊版

2.4.6-p13 及舊版

2.4.5-p15 及舊版

2.4.4-p16 及舊版

2 全部
Adobe Commerce B2B

1.5.3-alpha3 及舊版

1.5.2-p3 及舊版

1.4.2-p8 及舊版

1.3.5-p13 及舊版

1.3.4-p15 及舊版

1.3.3-p16 及舊版

2 全部
Magento Open Source

2.4.9 alpha3

2.4.8-p3 及舊版

2.4.7-p8 及舊版

2.4.6-p13 及舊版

2.4.5-p15 及舊版

2 全部

解決方法

Adobe 依照下列優先順序分級將這些更新分類,並建議使用者將其安裝更新至最新版本。

產品 已更新的版本 平台 優先順序分級 安裝說明
Adobe Commerce 2.4.9‑beta1 適用於 2.4.9‑alpha3
2.4.8‑p4 適用於 2.4.8‑p3 和更早版本
2.4.7‑p9 適用於 2.4.7‑p8 和更早版本
2.4.6‑p14 適用於 2.4.6‑p13 和更早版本
2.4.5‑p16 適用於 2.4.5‑p15 和更早版本
2.4.4‑p17 適用於 2.4.4‑p16 和更早版本
全部 2 2.4.x 發行說明
Adobe Commerce B2B 1.5.3‑beta1 適用於 1.5.3‑alpha3
1.5.2‑p4 適用於 1.5.2‑p3 和更早版本
1.4.2‑p9 適用於 1.4.2‑p8 和更早版本
1.3.5‑p14 適用於 1.3.5‑p13 和更早版本
1.3.4‑p16 適用於 1.3.4‑p15 和更早版本
1.3.3‑p17 適用於 1.3.3‑p16 和更早版本
全部 2  
Magento Open Source 2.4.9‑beta1 適用於 2.4.9‑alpha3
2.4.8‑p4 適用於 2.4.8‑p3 及舊版
2.4.7‑p9 適用於 2.4.7‑p8 及舊版
2.4.6‑p14 適用於 2.4.6‑p13 及舊版
2.4.5‑p16 適用於 2.4.5‑p15 及舊版
全部 2 2.4.9-beta1 發行說明

Adobe 依照下列優先順序分級將這些更新分類,並建議使用者將其安裝更新至最新版本。

漏洞詳細資料

漏洞類別 漏洞影響 嚴重性 利用漏洞是否需要驗證? 利用漏洞是否需要管理員權限?
CVSS 基本評分
CVSS 向量
CVE 編號 備註
跨網站指令碼 (已儲存 XSS) (CWE-79) 權限提升 重大 8.1 CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N CVE-2026-21361  
跨網站指令碼 (已儲存 XSS) (CWE-79) 權限提升 重大 8.1 CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N CVE-2026-21284  
不正確的授權 (CWE-863) 無故略過安全功能 重大 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-21289  
跨網站指令碼 (已儲存 XSS) (CWE-79) 權限提升 重大 8.7 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N CVE-2026-21290  
跨網站指令碼 (已儲存 XSS) (CWE-79) 權限提升 重大 8.0 CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N CVE-2026-21311  
不正確的授權 (CWE-863) 權限提升 重大 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-21309
不正確的授權 (CWE-863) 安全功能無故略過 重要 4.3 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N CVE-2026-21285  
不正確的授權 (CWE-863) 安全功能無故略過 重要 5.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N CVE-2026-21286  
跨網站指令碼 (已儲存 XSS) (CWE-79) 任意執行程式碼 重要 4.8 CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N CVE-2026-21291  
跨網站指令碼 (已儲存 XSS) (CWE-79) 任意執行程式碼 重要 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-21292  
伺服器端偽造要求 (SSRF) (CWE-918) 安全功能無故略過 重要 5.5 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:N CVE-2026-21293  
伺服器端偽造要求 (SSRF) (CWE-918) 安全功能無故略過 重要 5.5 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:N CVE-2026-21294  
不正確的授權 (CWE-863) 安全功能無故略過 重要 4.7 CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:N/I:L/A:L CVE-2026-21359  
將路徑名稱不當限制為受限目錄 (「造訪路徑」) (CWE-22) 安全功能無故略過 重要 6.8
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N
CVE-2026-21360  
輸入驗證不當 (CWE-20) 安全功能無故略過 重要 5.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L CVE-2026-21282
輸入驗證不當 (CWE-20) 安全功能無故略過 重要 5.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N CVE-2026-21310
不正確的授權 (CWE-863) 安全功能無故略過 重要 4.3 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N CVE-2026-21296
不正確的授權 (CWE-863) 安全功能無故略過 重要 4.3 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N CVE-2026-21297
URL 重新導向至不受信任的網站 (「開放式重新導向」) (CWE-601) 無故略過安全功能 中度 3.1 CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:N/I:L/A:N CVE-2026-21295  
註解:

利用漏洞前需進行身分驗證:無需認證即可 (或不可) 利用該漏洞。


利用漏洞需要管理員權限:只有具備管理權限的攻擊者可以 (或不可) 利用該漏洞。

鳴謝

Adobe 在此感謝以下研究人員回報這些問題,與 Adobe 共同保護我們的客戶:

  • Akash Hamal (akashhamal0x01) -- CVE-2026-21285、CVE-2026-21286, CVE-2026-21296、CVE-2026-21297、CVE-2026-21310
  • jk-brah -- CVE-2026-21284
  • Simon M -- CVE-2026-21289 
  • raywolfmaster -- CVE-2026-21290、CVE-2026-21291、CVE-2026-21292
  • truff -- CVE-2026-21293、CVE-2026-21294、CVE-2026-21361
  • schemonah -- CVE-2026-21295 
  • archyxsec -- CVE-2026-21311
  • thlassche -- CVE-2026-21282
  • 0x0.eth (0x0doteth) -- CVE-2026-21309
  • fqdn -- CVE-2026-21359
  • icare -- CVE-2026-21360

備註:Adobe 與 HackerOne 推出一個公開錯誤懸賞計畫。 如果您有興趣以外部安全研究人員身分與 Adobe 合作,請參考:https://hackerone.com/adobe


如需詳細資訊,請造訪 https://helpx.adobe.com/tw/security.html,或傳送電子郵件至 PSIRT@adobe.com。

Adobe, Inc.

更快、更輕鬆地獲得協助

新的使用者?