Adobe – sikkerhetsbulletin

Sikkerhetsoppdatering tilgjengelig for Adobe Commerce | APSB26-73

Bulletin-ID

Publiseringsdato

Prioritet

APSB26-73

14. juli 2026

2

Sammendrag

Adobe har lansert sikkerhetsoppdateringer for Adobe Commerce og Magento Open Source. Denne oppdateringen løser kritiske, viktige og moderate sårbarheter. Vellykket utnyttelse kan føre til vilkårlig kodekjøring, rettighetseskalering og omgåelse av sikkerhetsfunksjoner.

Adobe kjenner ikke til aktiv utnyttelse av noen av problemene som løses av disse oppdateringene.

Berørte versjoner

Produkt Versjon Prioritetsklassifisering Plattform
 Adobe Commerce

2.4.9
2.4.8-p5 og tidligere
2.4.7-p10 og tidligere
2.4.6-p15 og tidligere
2.4.5-p17 og tidligere
2.4.4-p18 og tidligere

2 Alle
Adobe Commerce B2B

1.5.3
1.5.2-p5 og tidligere
1.4.2-p10 og tidligere
1.3.4-p17 og tidligere
1.3.3-p18 og tidligere

2 Alle
Magento Open Source

2.4.9
2.4.8-p5 og tidligere
2.4.7-p10 og tidligere
2.4.6-p15 og tidligere

2 Alle
Adobe Commerce Events 1.6.0 til 1.20.0 2 Alle

 

Løsning

Adobe kategoriserer disse oppdateringene med følgende prioritetsklassifiseringer og anbefaler at brukerne oppdaterer installasjonen til den nyeste versjonen.

Produkt Oppdatert versjon Plattform Prioritetsklassifisering Installasjonsinstruksjoner
Adobe Commerce

2.4.9-2026-jul
2.4.8-2026-jul
2.4.7-2026-jul
2.4.6-2026-jul
2.4.5-2026-jul
2.4.4-2026-jul

Alle 2 Utgivelsesmerknader
Adobe Commerce B2B 1.5.3-2026-jul
1.5.2-2026-jul
1.4.2-2026-jul
1.3.4-2026-jul
1.3.3-2026-jul
Alle 2 Utgivelsesmerknader
Magento Open Source 2.4.9-2026-jul
2.4.8-2026-jul
2.4.7-2026-jul
2.4.6-2026-jul
Alle 2 Utgivelsesmerknader
Adobe Commerce Events 1.21.0 Alle 2 Oppgrader moduler og utvidelser

Adobe kategoriserer disse oppdateringene med følgende prioritetsklassifiseringer og anbefaler at brukerne oppdaterer installasjonen til den nyeste versjonen.

Informasjon om sikkerhetsproblemet

Sikkerhetsproblemkategori Sikkerhetsprobleminnvirkning Alvorlighetsgrad Er godkjenning nødvendig for å bruke produktet? Krever bruk administratorrettigheter?
CVSS-grunnscore
CVSS-vektor
CVE-nummer/-numre Notater
Ubegrenset opplasting av fil med farlig type (CWE-434) Rettighetsutvidelse Kritisk No No 9.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:L CVE-2026-48356  
Feil koding eller unnslipping av utdata (CWE-116) Kjøring av vilkårlig kode Kritisk Ja Ja 9.1 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H CVE-2026-48358 Gjelder kun webhooks
Skripting på tvers av nettsteder (lagret XSS) (CWE-79) Rettighetsutvidelse Kritisk Ja Ja 8.7 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N CVE-2026-47994  
Feil autorisasjon (CWE-863) Omgåelse av sikkerhetsfunksjon Kritisk No No 8.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L CVE-2026-47988  
Feil autorisasjon (CWE-863) Omgåelse av sikkerhetsfunksjon Kritisk No No 8.2 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N CVE-2026-47984  
Skripting på tvers av nettsteder (lagret XSS) (CWE-79) Rettighetsutvidelse Kritisk Ja Ja 8.1 CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N CVE-2026-47995 B2B
Feil autorisasjon (CWE-863) Omgåelse av sikkerhetsfunksjon Kritisk Ja Ja 7.6 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:L CVE-2026-47996  
Feil inndatavalidering (CWE-20) Rettighetsutvidelse Kritisk Ja Ja 7.2 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H CVE-2026-47992  
Feil autorisasjon (CWE-863) Omgåelse av sikkerhetsfunksjon Viktig No No 5.9 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-47997  
Feil autorisasjon (CWE-863) Omgåelse av sikkerhetsfunksjon Viktig No No 5.9 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-47998  
Skripting på tvers av nettsteder (lagret XSS) (CWE-79) Kjøring av vilkårlig kode Viktig Ja Ja 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48371  
Skripting på tvers av nettsteder (lagret XSS) (CWE-79) Kjøring av vilkårlig kode Viktig Ja Ja 4.8 CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N CVE-2026-47999  
URL-omdirigering til uklarert nettsted («åpne omdirigering») (CWE-601) Omgåelse av sikkerhetsfunksjon Moderat Ja Ja 4.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N CVE-2026-48000  
Informasjonseksponering (CWE-200) Omgåelse av sikkerhetsfunksjon Moderat No No 3.7 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N CVE-2026-48001  
Notat

Autentisering kreves for utnyttelse: Sikkerhetsproblemet kan være mulig eller umulig å utnytte uten legitimasjon.


Utnyttelse krever administratorrettigheter: Sikkerhetsproblemet kan være mulig eller umulig å utnyttes av en angriper med administratorrettigheter.

Anerkjennelser

Adobe takker følgende forskere  at de rapporterte disse problemene, og for at de samarbeider med Adobe for å hjelpe oss med å beskytte kundene våre:

  • 0x0.eth - CVE-2026-47984, CVE-2026-47996
  • T.H. Lassche - CVE-2026-47988
  • Sudhanshu Rajbhar (sudi) - CVE-2026-47992
  • wohlie - CVE-2026-47994, CVE-2026-47995, CVE-2026-48358
  • akashhamal0x01 - CVE-2026-47997, CVE-2026-47998, CVE-2026-48001
  • s (howtoplay) - CVE-2026-47999
  • schemonah - CVE-2026-48000
  • Tseng, Ching-Yen (shaber) - CVE-2026-48371

MERK: Adobe har et offentlig bug-bounty-program med HackerOne. Hvis du er interessert i å jobbe med Adobe som en ekstern sikkerhetsforsker, kan du se https://hackerone.com/adobe.


Du finner mer informasjon under https://helpx.adobe.com/no/security.html, eller send en e-post til PSIRT@adobe.com.

Adobe, Inc.

Få hjelp raskere og enklere

Ny bruker?