ID del boletín
Actualización de seguridad disponible para Adobe Commerce | APSB26-73
|
|
Fecha de publicación |
Prioridad |
|---|---|---|
|
APSB26-73 |
14 de julio de 2026 |
2 |
Resumen
Adobe ha publicado una actualización de seguridad para Adobe Commerce y Magento Open Source. Esta actualización resuelve vulnerabilidades críticas, importantes y moderadas. La explotación exitosa podría llevar a la ejecución arbitraria de código, elevación de privilegios y elusión de funciones de seguridad.
Adobe no tiene constancia de que existan exploits en circulación para los problemas que se tratan en estas actualizaciones.
Versiones afectadas
| Producto | Versión | Nivel de prioridad | Plataforma |
|---|---|---|---|
| Adobe Commerce |
2.4.9 |
2 | Todas |
| Adobe Commerce B2B |
1.5.3 |
2 | Todas |
| Magento Open Source | 2.4.9 |
2 | Todas |
| Adobe Commerce Events | 1.6.0 a 1.20.0 | 2 | Todas |
Solución
Adobe categoriza estas actualizaciones de acuerdo con los siguientes niveles de prioridad y recomienda que los usuarios actualicen los programas a las versiones más recientes.
| Producto | Versión actualizada | Plataforma | Nivel de prioridad | Instrucciones de instalación |
|---|---|---|---|---|
| Adobe Commerce | 2.4.9-2026-jul |
Todos | 2 | Notas de la versión |
| Adobe Commerce B2B | 1.5.3-2026-jul 1.5.2-2026-jul 1.4.2-2026-jul 1.3.4-2026-jul 1.3.3-2026-jul |
Todos | 2 | Notas de la versión |
| Magento Open Source | 2.4.9-2026-jul 2.4.8-2026-jul 2.4.7-2026-jul 2.4.6-2026-jul |
Todos | 2 | Notas de la versión |
| Adobe Commerce Events | 1.21.0 | Todos | 2 | Actualizar módulos y extensiones |
Adobe categoriza estas actualizaciones de acuerdo con los siguientes niveles de prioridad y recomienda que los usuarios actualicen los programas a las versiones más recientes.
Detalles sobre la vulnerabilidad
| Categoría de vulnerabilidad | Impacto de la vulnerabilidad | Gravedad | ¿Se requiere autenticación para la explotación? | ¿La explotación requiere privilegios de administrador? |
Puntuación base CVSS |
Vector CVSS |
Número(s) CVE | Notas |
|---|---|---|---|---|---|---|---|---|
| Carga sin restricciones de archivo con tipo peligroso (CWE-434) | Escalada de privilegios | Crítico | No | No | 9.6 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:L | CVE-2026-48356 | |
| Codificación o escape inadecuado de salida (CWE-116) | Ejecución de código arbitrario | Crítica | Sí | Sí | 9.1 | CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H | CVE-2026-48358 | Se aplica solo a webhooks |
| Secuencias de comandos en sitios cruzados (XSS almacenadas) (CWE-79) | Escalada de privilegios | Crítica | Sí | Sí | 8.7 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N | CVE-2026-47994 | |
| Autorización incorrecta (CWE-863) | Omisión de la función de seguridad | Crítica | No | No | 8.6 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L | CVE-2026-47988 | |
| Autorización incorrecta (CWE-863) | Omisión de la función de seguridad | Crítica | No | No | 8.2 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N | CVE-2026-47984 | |
| Secuencias de comandos en sitios cruzados (XSS almacenadas) (CWE-79) | Escalada de privilegios | Crítica | Sí | Sí | 8.1 | CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N | CVE-2026-47995 | B2B |
| Autorización incorrecta (CWE-863) | Omisión de la función de seguridad | Crítica | Sí | Sí | 7.6 | CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:L | CVE-2026-47996 | |
| Validación incorrecta de la entrada (CWE-20) | Escalada de privilegios | Crítica | Sí | Sí | 7,2 | CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H | CVE-2026-47992 | |
| Autorización incorrecta (CWE-863) | Omisión de la función de seguridad | Importante | No | No | 5.9 | CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N | CVE-2026-47997 | |
| Autorización incorrecta (CWE-863) | Omisión de la función de seguridad | Importante | No | No | 5.9 | CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N | CVE-2026-47998 | |
| Secuencias de comandos en sitios cruzados (XSS almacenadas) (CWE-79) | Ejecución de código arbitrario | Importante | Sí | Sí | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48371 | |
| Secuencias de comandos en sitios cruzados (XSS almacenadas) (CWE-79) | Ejecución de código arbitrario | Importante | Sí | Sí | 4.8 | CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N | CVE-2026-47999 | |
| Redirección de URL a sitio no fiable ('Open Redirect') (CWE-601) | Omisión de la función de seguridad | Moderado | Sí | Sí | 4.3 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N | CVE-2026-48000 | |
| Exposición de información (CWE-200) | Omisión de la función de seguridad | Moderado | No | No | 3.7 | CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N | CVE-2026-48001 |
Autenticación necesaria para explotación: La vulnerabilidad se puede (o no se puede) explotar sin credenciales.
La explotación requiere privilegios de administrador: La vulnerabilidad la puede explotar (o no) un atacante con provilegios de administrador.
Reconocimientos
Adobe desea dar las gracias a las siguientes personas por informar sobre estos problemas y por colaborar con Adobe para ayudarnos a proteger la seguridad de nuestros clientes:
- 0x0.eth - CVE-2026-47984, CVE-2026-47996
- T.H. Lassche - CVE-2026-47988
- Sudhanshu Rajbhar (sudi) - CVE-2026-47992
- wohlie - CVE-2026-47994, CVE-2026-47995, CVE-2026-48358
- akashhamal0x01 - CVE-2026-47997, CVE-2026-47998, CVE-2026-48001
- s (howtoplay) - CVE-2026-47999
- schemonah - CVE-2026-48000
- Tseng, Ching-Yen (shaber) - CVE-2026-48371
NOTA: Adobe tiene un programa público de detección de errores con HackerOne. Si está interesado en trabajar con Adobe como investigador de seguridad externo, consulte: https://hackerone.com/adobe.
Para obtener más información, visite https://helpx.adobe.com/es/security.html o envíe un correo electrónico a la dirección PSIRT@adobe.com.