Bulletin-ID
Sikkerhetsoppdatering tilgjengelig for Adobe Commerce | APSB26-138
|
|
Publiseringsdato |
Prioritet |
|---|---|---|
|
APSB26-138 |
8. september 2026 |
2 |
Sammendrag
Adobe har lansert sikkerhetsoppdateringer for Adobe Commerce og Magento Open Source. Denne oppdateringen løser kritiske, viktige og moderate sårbarheter. Vellykket utnyttelse kan føre til omgåelse av sikkerhetsfunksjoner og rettighetseskalering.
Adobe kjenner ikke til aktiv utnyttelse av noen av problemene som løses av disse oppdateringene.
Berørte versjoner
| Produkt | Versjon | Plattform |
|---|---|---|
| Adobe Commerce |
2.4.9-2026-aug og tidligere |
Alle |
| Adobe Commerce B2B |
1.5.3-2026-aug og tidligere |
Alle |
| Magento Open Source | 2.4.9-2026-aug og tidligere |
Alle |
Løsning
Adobe kategoriserer disse oppdateringene med følgende prioritetsklassifiseringer og anbefaler at brukerne oppdaterer installasjonen til den nyeste versjonen.
7. september 2026 ga Adobe ut en kritisk sikkerhetsoppdatering (APSB26-146) som påvirker Adobe Commerce og Magento Open Source. Installer Hotfix for CVE-2026-75650 i tillegg til sikkerhetsoppdateringene som ble utgitt i denne bulletinen.
| Produkt | Oppdatert versjon | Plattform | Prioritetsklassifisering | Installasjonsinstruksjoner |
|---|---|---|---|---|
| Adobe Commerce | 2.4.9-2026-sep |
Alle | 2 | Versjonsnotater for sikkerhetsoppdatering september 2026 APSB26-138 |
| Adobe Commerce B2B | 1.5.3-2026-sep 1.5.2-2026-sep 1.4.2-2026-sep 1.3.4-2026-sep 1.3.3-2026-sep |
Alle | 2 | Versjonsnotater for sikkerhetsoppdatering september 2026 APSB26-138 |
| Magento Open Source | 2.4.9-2026-sep 2.4.8-2026-sep 2.4.7-2026-sep |
Alle | 2 | Versjonsnotater for sikkerhetsoppdatering september 2026 APSB26-138 |
Adobe kategoriserer disse oppdateringene med følgende prioritetsklassifiseringer og anbefaler at brukerne oppdaterer installasjonen til den nyeste versjonen.
Informasjon om sikkerhetsproblemet
| Sikkerhetsproblemkategori | Sikkerhetsprobleminnvirkning | Alvorlighetsgrad | Er godkjenning nødvendig for å bruke produktet? | CVSS-grunnscore |
CVSS-vektor |
CVE-nummer/-numre | Notater |
|---|---|---|---|---|---|---|---|
Skripting på tvers av nettsteder (lagret XSS) (CWE-79) |
Rettighetsutvidelse |
Kritisk |
Nei |
9.3 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N |
CVE-2026-76200 |
|
Skripting på tvers av nettsteder (lagret XSS) (CWE-79) |
Rettighetsutvidelse |
Kritisk |
Nei |
9.3 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N |
CVE-2026-76201 |
|
Feil autorisasjon (CWE-863) |
Omgåelse av sikkerhetsfunksjon |
Kritisk |
Ja |
8.7 |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:H |
CVE-2026-77111 |
|
Feil autorisasjon (CWE-863) |
Rettighetsutvidelse |
Kritisk |
Nei |
8.6 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N |
CVE-2026-77109 |
B2B |
Feil autorisasjon (CWE-863) |
Omgåelse av sikkerhetsfunksjon |
Kritisk |
Nei |
8.6 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
CVE-2026-77774 |
|
| Feil autorisasjon (CWE-863) | Rettighetsutvidelse |
Kritisk |
Nei |
8.2 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N |
CVE-2026-76202 |
|
Feil begrensning av banekrysning til en begrenset katalog (Path Traversal) (CWE-22) |
Omgåelse av sikkerhetsfunksjon |
Kritisk |
Ja |
7.6 |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:L |
CVE-2026-77110 |
|
Feil autorisasjon (CWE-863) |
Rettighetsutvidelse |
Kritisk |
Nei |
7.5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
CVE-2026-77108 |
B2B |
Autentisering kreves for utnyttelse: Sikkerhetsproblemet kan være mulig eller umulig å utnytte uten legitimasjon.
Anerkjennelser
Adobe takker følgende forskere at de rapporterte disse problemene, og for at de samarbeider med Adobe for å hjelpe oss med å beskytte kundene våre:
- 0x0.eth (0x0doteth) — CVE-2026-76200, CVE-2026-76201, CVE-2026-77109
- wohlie — CVE-2026-77108
- e0x1337 (e0x1337) — CVE-2026-76202
Du finner mer informasjon under https://helpx.adobe.com/no/security.html, eller send en e-post til PSIRT@adobe.com.