Biuletyn dotyczący zabezpieczeń firmy Adobe

Dostępna aktualizacja zabezpieczeń programu Adobe Commerce | APSB25-50

ID biuletynu

Data publikacji

Priorytet

APSB25-50

10 czerwca 2025 r.

1

Podsumowanie

Firma Adobe wydała aktualizację zabezpieczeń programów Adobe Commerce i Magento Open Source. Ta aktualizacja usuwa krytyczne, istotne i umiarkowane luki w zabezpieczeniach. Wykorzystanie tych luk mogło doprowadzić do wykonania dowolnego kodu, ominięcia funkcji zabezpieczeń i eskalacji uprawnień.

Firma Adobe nie ma informacji o żadnych przypadkach aktywnego wykorzystania jakichkolwiek problemów uwzględnionych w ramach tych aktualizacji.

Zagrożone wersje

Produkt Wersja Platforma
 Adobe Commerce

2.4.8

2.4.7-p5 i starsze wersje

2.4.6-p10 i starsze wersje

2.4.5-p12 i starsze wersje

2.4.4-p13 i starsze wersje

Wszystkie
Adobe Commerce B2B

1.5.2 i starsze wersje

1.4.2-p5 i starsze wersje

1.3.5-p10 i starsze wersje

1.3.4-p12 i starsze wersje

1.3.3-p13 i starsze wersje

Wszystkie
Magento Open Source

2.4.8

2.4.7-p5 i starsze wersje

2.4.6-p10 i starsze wersje

2.4.5-p12 i starsze wersje

Wszystkie

Rozwiązanie

Firma Adobe dzieli te aktualizacje na kategorie, nadając im następujące oceny ważności, oraz zaleca użytkownikom zaktualizowanie zainstalowanego oprogramowania do najnowszej wersji.

Produkt Zaktualizowana wersja Platforma Ocena priorytetu Instrukcje instalacji
Adobe Commerce

2.4.9-alpha1

2.4.8-p1 dla 2.4.8

2.4.7-p6 dla 2.4.7-p5 i starszych wersji

2.4.6-p11 dla 2.4.6-p10 i starszych wersji

2.4.5-p13 dla 2.4.5-p12 i starszych wersji

2.4.4-p14 dla 2.4.4-p13 i starszych wersji

Wszystkie
1

Uwagi na temat wersji 2.4.x

Adobe Commerce B2B

1.5.3-alpha1

1.5.2-p1 dla 1.5.2

1.4.2-p6 dla 1.4.2-p5 i starszych wersji

1.3.4-p13 dla 1.3.4-p12 i starszych wersji

1.3.3-p14 dla 1.3.3-p13 i starszych wersji

Wszystkie 2
Magento Open Source 

2.4.9-alpha1

2.4.8-p1 dla 2.4.8

2.4.7-p6 dla 2.4.7-p5 i starszych wersji

2.4.6-p11 dla 2.4.6-p10 i starszych wersji

2.4.5-p13 dla 2.4.5-p12 i starszych wersji

Wszystkie
2
Adobe Commerce i Magento Open Source  Oddzielna poprawka dla CVE-2025-47110 Wszystkie 1 Informacje o wydaniu oddzielnej poprawki dla CVE-2025-47110.

Firma Adobe dzieli te aktualizacje na kategorie, nadając im następujące oceny ważności, oraz zaleca użytkownikom zaktualizowanie zainstalowanego oprogramowania do najnowszej wersji.

Informacje o luce w zabezpieczeniach

Kategoria luki w zabezpieczeniach Wpływ luki w zabezpieczeniach Ostrość Uwierzytelnienie wymagane do wykorzystania? Wykorzystanie wymaga uprawnień administratora?
Podstawowy wynik CVSS
Wektor CVSS
Numer(y) CVE Notatki
Tworzenie skryptów międzywitrynowych (Reflected XSS) (CWE-79) Wykonanie dowolnego kodu Krytyczna Tak Tak 9.1 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H CVE-2025-47110
Niewłaściwa autoryzacja (CWE-285) Obejście funkcji bezpieczeństwa Krytyczna Tak Nie 8.2 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N CVE-2025-43585
Niewłaściwa kontrola dostępu (CWE-284) Obejście funkcji bezpieczeństwa Istotna Tak Tak 5.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N CVE-2025-27206
Niewłaściwa kontrola dostępu (CWE-284) Eskalacja uprawnień Istotna Tak Tak 6.5 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N CVE-2025-27207 Tylko B2B
Niewłaściwa kontrola dostępu (CWE-284) Eskalacja uprawnień Istotna Tak Tak 6.5 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N CVE-2025-43586 Tylko B2B
Nieprawidłowa autoryzacja (CWE-863) Obejście funkcji bezpieczeństwa Istotna Nie Nie 4.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N CVE-2025-49550
Nieprawidłowa autoryzacja (CWE-863) Obejście funkcji bezpieczeństwa Średnia Tak Tak 2.7 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N CVE-2025-49549
Uwaga:

Do wykorzystania wymagane jest uwierzytelnienie: lukę można (lub nie można) wykorzystać bez poświadczeń.


Wykorzystanie wymaga uprawnień administratora: lukę może (lub nie może) wykorzystać osoba atakująca z uprawnieniami administratora.

Podziękowania

Firma Adobe składa podziękowania następującym badaczom za zgłoszenie tych luk w zabezpieczeniach oraz za współpracę z firmą Adobe w celu ochrony naszych klientów:

  • Damien Retzinger (damienwebdev) - CVE-2025-49549, CVE-2025-49550
  • sheikhrishad0 - CVE-2025-27206
  • wohlie - CVE-2025-27207
  • T.H. Lassche (thlassche) - CVE-2025-43585
  • Thomas Klein (tomakl1) - CVE-2025-43586
  • blaklis - CVE-2025-47110

UWAGA: Firma Adobe prowadzi z firmą HackerOne prywatny, dostępny tylko za zaproszeniem program nagród za wykryte błędy. Jeśli interesuje Cię współpraca z firmą Adobe w roli zewnętrznego analityka bezpieczeństwa, wypełnij ten formularz, by uzyskać dalsze informacje.

Wersje

25 czerwca 2025 r.: dodano CVE-2025-49549 i CVE-2025-49550


Aby uzyskać więcej informacji, odwiedź https://helpx.adobe.com/pl/security.html lub wyślij wiadomość e-mail na adres PSIRT@adobe.com.

Adobe, Inc.

Pomoc dostępna szybciej i łatwiej

Nowy użytkownik?