Adobe-Sicherheitsbulletin

Sicherheits-Updates für Adobe Commerce verfügbar | APSB26-73

Bulletin-ID

Veröffentlichungsdatum

Priorität

APSB26-73

14. Juli 2026

2

Zusammenfassung

Adobe hat ein Sicherheitsupdate für Adobe Commerce und Magento Open Source veröffentlicht. Dieses Update behebt kritische, wichtige und moderate Sicherheitslücken. Eine erfolgreiche Ausnutzung könnte zu willkürlicher Code-Ausführung, zur Eskalation von Berechtigungen und zur Umgehung von Sicherheitsfunktionen führen.

Adobe sind keine Fälle bekannt, in denen die in diesen Updates behobenen Sicherheitslücken ausgenutzt wurden.

Betroffene Versionen

Produkt Version Prioritätseinstufung Plattform
 Adobe Commerce

2.4.9
2.4.8-p5 und früher
2.4.7-p10 und früher
2.4.6-p15 und früher
2.4.5-p17 und früher
2.4.4-p18 und früher

2 Alle
Adobe Commerce B2B

1.5.3
1.5.2-p5 und früher
1.4.2-p10 und früher
1.3.4-p17 und früher
1.3.3-p18 und früher

2 Alle
Magento Open Source

2.4.9
2.4.8-p5 und früher
2.4.7-p10 und früher
2.4.6-p15 und früher

2 Alle
Adobe Commerce-Ereignisse 1.6.0 bis 1.20.0 2 Alle

 

Lösung

Adobe empfiehlt allen Anwendern die Installation der neuesten Version und stuft die Prioritäten dieser Updates wie folgt ein.

Produkt Aktualisierte Version Plattform Priorität Installationsanweisungen
Adobe Commerce

2.4.9-2026-jul
2.4.8-2026-jul
2.4.7-2026-jul
2.4.6-2026-jul
2.4.5-2026-jul
2.4.4-2026-jul

Alle 2 Versionshinweise
Adobe Commerce B2B 1.5.3-2026-jul
1.5.2-2026-jul
1.4.2-2026-jul
1.3.4-2026-jul
1.3.3-2026-jul
Alle 2 Versionshinweise
Magento Open Source 2.4.9-2026-jul
2.4.8-2026-jul
2.4.7-2026-jul
2.4.6-2026-jul
Alle 2 Versionshinweise
Adobe Commerce-Ereignisse 1.21.0 Alle 2 Upgrade-Module und Erweiterungen

Adobe empfiehlt allen Anwendern die Installation der neuesten Version und stuft die Prioritäten dieser Updates wie folgt ein.

Sicherheitslückendetails

Sicherheitslückenkategorie Sicherheitslückenauswirkung Problemstufe Exploit erfordert Authentifizierung? Exploit erfordert Admin-Rechte?
CVSS-Basispunktzahl
CVSS-Vektor
CVE-Nummern(n) Anmerkungen
Uneingeschränktes Hochladen von Dateien mit gefährlichem Typ (CWE-434) Berechtigungsausweitung Kritisch Nein Nein 9.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:L CVE-2026-48356  
Unsachgemäße Codierung oder Maskierung der Ausgabe (CWE-116) Willkürliche Codeausführung Kritisch Ja Ja 9.1 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H CVE-2026-48358 Gilt nur für Webhooks
Cross-Site-Scripting (beständiges XSS) (CWE-79) Berechtigungsausweitung Kritisch Ja Ja 8.7 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N CVE-2026-47994  
Falsche Autorisierung (CWE-863) Umgehung der Sicherheitsfunktionen Kritisch Nein Nein 8.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L CVE-2026-47988  
Falsche Autorisierung (CWE-863) Umgehung der Sicherheitsfunktionen Kritisch Nein Nein 8.2 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N CVE-2026-47984  
Cross-Site-Scripting (beständiges XSS) (CWE-79) Berechtigungsausweitung Kritisch Ja Ja 8.1 CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N CVE-2026-47995 B2B
Falsche Autorisierung (CWE-863) Umgehung der Sicherheitsfunktionen Kritisch Ja Ja 7.6 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:L CVE-2026-47996  
Unangemessene Eingabevalidierung (CWE-20) Berechtigungsausweitung Kritisch Ja Ja 7,2 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H CVE-2026-47992  
Falsche Autorisierung (CWE-863) Umgehung der Sicherheitsfunktionen Wichtig Nein Nein 5.9 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-47997  
Falsche Autorisierung (CWE-863) Umgehung der Sicherheitsfunktionen Wichtig Nein Nein 5.9 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-47998  
Cross-Site-Scripting (beständiges XSS) (CWE-79) Willkürliche Codeausführung Wichtig Ja Ja 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48371  
Cross-Site-Scripting (beständiges XSS) (CWE-79) Willkürliche Codeausführung Wichtig Ja Ja 4.8 CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N CVE-2026-47999  
URL-Umleitung zu einer nicht vertrauenswürdigen Website ('Open Redirect') (CWE-601) Umgehung der Sicherheitsfunktionen Mittel Ja Ja 4.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N CVE-2026-48000  
Informationsexposition (CWE-200) Umgehung der Sicherheitsfunktionen Mittel Nein Nein 3.7 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N CVE-2026-48001  
Anmerkung

Zum Ausnutzen ist eine Authentifizierung erforderlich: Die Sicherheitslücke kann ohne Anmeldeinformationen ausgenutzt werden (bzw. nicht ausgenutzt werden).


Erfordert Administratorrechte: Die Schwachstelle ist (oder ist nicht) nur von einem Angreifer mit Administratorrechten ausnutzbar.

Danksagung

Adobe bedankt sich bei den folgenden Forschern, die diese Probleme gemeldet haben und mit Adobe zusammenarbeiten, um unsere Kunden zu schützen:

  • 0x0.eth – CVE-2026-47984, CVE-2026-47996
  • T. H. Lassche – CVE-2026-47988
  • Sudhanshu Rajbhar (sudi) – CVE-2026-47992
  • wohlie – CVE-2026-47994, CVE-2026-47995, CVE-2026-48358
  • akashhamal0x01 – CVE-2026-47997, CVE-2026-47998, CVE-2026-48001
  • s (howtoplay) – CVE-2026-47999
  • schemonah – CVE-2026-48000
  • Tseng, Ching-Yen (shaber) – CVE-2026-48371

HINWEIS: Adobe hat ein öffentliches Bug-Bounty-Programm mit HackerOne. Wenn Sie an einer Zusammenarbeit mit Adobe als externer Sicherheitsforscher interessiert sind, besuchen Sie bitte https://hackerone.com/adobe.


Weitere Informationen gibt es unter https://helpx.adobe.com/de/security.html oder per E-Mail an PSIRT@adobe.com.

Adobe, Inc.

Schneller und einfacher Hilfe erhalten

Neuer Benutzer?