Beveiligingsadviezen van Adobe

Beveiligingsupdate beschikbaar voor Adobe Commerce | APSB26-73

Bulletin-id

Publicatiedatum

Prioriteit

APSB26-73

14 juli 2026

2

Samenvatting

Adobe heeft een beveiligingsupdate uitgebracht voor Adobe Commerce en Magento Open Source. Deze update lost kritieke, belangrijke en matige kwetsbaarheden op. Succesvolle uitbuiting kan leiden tot willekeurige code-uitvoering, privilege-escalatie en omzeiling van beveiligingsfuncties.

Adobe is zich er niet van bewust dat de in deze updates behandelde problemen door onbevoegden worden misbruikt.

Van toepassing op de volgende versies

Product Versie Prioriteitsbeoordeling Platform
 Adobe Commerce

2.4.9
2.4.8-p5 en eerder
2.4.7-p10 en eerder
2.4.6-p15 en eerder
2.4.5-p17 en eerder
2.4.4-p18 en eerder

2 Alles
Adobe Commerce B2B

1.5.3
1.5.2-p5 en eerder
1.4.2-p10 en eerder
1.3.4-p17 en eerder
1.3.3-p18 en eerder

2 Alle
Magento Open Source

2.4.9
2.4.8-p5 en eerder
2.4.7-p10 en eerder
2.4.6-p15 en eerder

2 Alles
Adobe Commerce Events 1.6.0 tot 1.20.0 2 Alles

 

Oplossing

Adobe heeft aan deze updates de volgende prioriteit toegekend en raadt gebruikers aan hun installatie bij te werken naar de recentste versies.

Product Bijgewerkte versie Platform Prioriteitsbeoordeling Installatie-instructies
Adobe Commerce

2.4.9-2026-jul
2.4.8-2026-jul
2.4.7-2026-jul
2.4.6-2026-jul
2.4.5-2026-jul
2.4.4-2026-jul

Alles 2 Release-opmerkingen
Adobe Commerce B2B 1.5.3-2026-jul
1.5.2-2026-jul
1.4.2-2026-jul
1.3.4-2026-jul
1.3.3-2026-jul
Alles 2 Release-opmerkingen
Magento Open Source 2.4.9-2026-jul
2.4.8-2026-jul
2.4.7-2026-jul
2.4.6-2026-jul
Alles 2 Release-opmerkingen
Adobe Commerce Events 1.21.0 Alles 2 Modules en extensies bijwerken

Adobe heeft aan deze updates de volgende prioriteit toegekend en raadt gebruikers aan hun installatie bij te werken naar de recentste versies.

Details van kwetsbaarheid

Categorie van kwetsbaarheid Impact van kwetsbaarheid Ernst Authenticatie vereist voor uitbuiting? Beheerdersbevoegdheden nodig voor uitbuiting?
CVSS-basisscore
CVSS-vector
CVE-nummer(s) Opmerkingen
Onbeperkt uploaden van bestand met gevaarlijk type (CWE-434) Bevoegdhedenescalatie Kritiek Nee Nee 9.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:L CVE-2026-48356  
Onjuiste codering of escaping van output (CWE-116) Uitvoering van willekeurige code Kritiek Ja Ja 9.1 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H CVE-2026-48358 Geldt alleen voor webhooks
Cross-site scripting (opgeslagen XSS) (CWE-79) Bevoegdhedenescalatie Kritiek Ja Ja 8.7 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N CVE-2026-47994  
Onjuiste autorisatie (CWE-863) Omzeiling van beveiligingsfunctie Kritiek Nee Nee 8.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L CVE-2026-47988  
Onjuiste autorisatie (CWE-863) Omzeiling van beveiligingsfunctie Kritiek Nee Nee 8.2 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N CVE-2026-47984  
Cross-site scripting (opgeslagen XSS) (CWE-79) Bevoegdhedenescalatie Kritiek Ja Ja 8.1 CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N CVE-2026-47995 B2B
Onjuiste autorisatie (CWE-863) Omzeiling van beveiligingsfunctie Kritiek Ja Ja 7.6 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:L CVE-2026-47996  
Onjuiste invoervalidatie (CWE-20) Bevoegdhedenescalatie Kritiek Ja Ja 7,2 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H CVE-2026-47992  
Onjuiste autorisatie (CWE-863) Omzeiling van beveiligingsfunctie Belangrijk Nee Nee 5.9 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-47997  
Onjuiste autorisatie (CWE-863) Omzeiling van beveiligingsfunctie Belangrijk Nee Nee 5.9 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-47998  
Cross-site scripting (opgeslagen XSS) (CWE-79) Uitvoering van willekeurige code Belangrijk Ja Ja 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48371  
Cross-site scripting (opgeslagen XSS) (CWE-79) Uitvoering van willekeurige code Belangrijk Ja Ja 4.8 CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N CVE-2026-47999  
URL-omleiding naar niet-vertrouwde site (Open omleiding) (CWE-601) Omzeiling van beveiligingsfunctie Gemiddeld Ja Ja 4.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N CVE-2026-48000  
Blootstelling van informatie (CWE-200) Omzeiling van beveiligingsfunctie Matig Nee Nee 3.7 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N CVE-2026-48001  
Notitie

Authenticatie vereist: de kwetsbaarheid kan (of kan niet) worden misbruikt zonder aanmeldingsgegevens.


Vereist beheerdersrechten: de kwetsbaarheid kan alleen (of kan niet) worden misbruikt door een aanvaller met beheerdersrechten.

Dankbetuigingen

Adobe bedankt de volgende onderzoekers voor het melden van deze problemen en voor de samenwerking met Adobe om onze klanten te helpen beschermen:

  • 0x0.eth - CVE-2026-47984, CVE-2026-47996
  • T.H. Lassche - CVE-2026-47988
  • Sudhanshu Rajbhar (sudi) - CVE-2026-47992
  • wohlie - CVE-2026-47994, CVE-2026-47995, CVE-2026-48358
  • akashhamal0x01 - CVE-2026-47997, CVE-2026-47998, CVE-2026-48001
  • s (howtoplay) - CVE-2026-47999
  • schemonah - CVE-2026-48000
  • Tseng, Ching-Yen (shaber) - CVE-2026-48371

OPMERKING: Adobe heeft een openbaar bug bounty-programma met HackerOne. Als u geïnteresseerd bent in een samenwerking met Adobe als externe beveiligingsonderzoeker, kijk dan hier: https://hackerone.com/adobe.


Ga voor meer informatie naar https://helpx.adobe.com/nl/security.html of stuur een e-mail naar PSIRT@adobe.com.

Adobe, Inc.

Krijg sneller en gemakkelijker hulp

Nieuwe gebruiker?