Biuletyn dotyczący zabezpieczeń firmy Adobe

Aktualizacja zabezpieczeń dostępna dla Adobe Commerce | APSB26-138

ID biuletynu

Data publikacji

Priorytet

APSB26-138

8 września 2026

2

Podsumowanie

Firma Adobe wydała aktualizację zabezpieczeń programów Adobe Commerce i Magento Open Source. Ta aktualizacja eliminuje luki w zabezpieczeniach o znaczeniu krytycznym, ważnym i umiarkowanym. Pomyślne wykorzystanie może skutkować ominięciem funkcji zabezpieczeń i eskalacją uprawnień.

Firma Adobe nie ma informacji o żadnych przypadkach aktywnego wykorzystania jakichkolwiek problemów uwzględnionych w ramach tych aktualizacji.

Zagrożone wersje

Produkt Wersja Platforma
 Adobe Commerce

2.4.9-2026-aug i wcześniejsze
2.4.8-2026-aug i wcześniejsze
2.4.7-2026-aug i wcześniejsze
2.4.6-2026-aug i wcześniejsze
2.4.5-2026-aug i wcześniejsze
2.4.4-2026-aug i wcześniejsze

Wszystkie
Adobe Commerce B2B

1.5.3-2026-aug i wcześniejsze
1.5.2-2026-aug i wcześniejsze
1.4.2-2026-aug i wcześniejsze
1.3.4-2026-aug i wcześniejsze
1.3.3-2026-aug i wcześniejsze

Wszystkie
Magento Open Source

2.4.9-2026-aug i wcześniejsze
2.4.8-2026-aug i wcześniejsze
2.4.7-2026-aug i wcześniejsze
2.4.6-2026-aug i wcześniejsze

Wszystkie

 

Rozwiązanie

Firma Adobe dzieli te aktualizacje na kategorie, nadając im następujące oceny ważności, oraz zaleca użytkownikom zaktualizowanie zainstalowanego oprogramowania do najnowszej wersji.

Spostrzeżenie

7 września 2026 firma Adobe opublikowała krytyczną aktualizację zabezpieczeń (APSB26-146) dotyczącą Adobe Commerce i Magento Open Source.Zastosuj poprawkę dla CVE-2026-75650 oprócz aktualizacji zabezpieczeń opublikowanych w tym biuletynie.

Produkt Zaktualizowana wersja Platforma Ocena priorytetu Instrukcje instalacji
Adobe Commerce

2.4.9-2026-sep
2.4.8-2026-sep
2.4.7-2026-sep
2.4.6-2026-sep
2.4.5-2026-sep
2.4.4-2026-sep

Wszystkie 2 Informacje o wersji dotyczące aktualizacji zabezpieczeń z września 2026 r. APSB26-138
Adobe Commerce B2B 1.5.3-2026-sep
1.5.2-2026-sep
1.4.2-2026-sep
1.3.4-2026-sep
1.3.3-2026-sep
Wszystkie 2 Notatki dotyczące zwalniania aktualizacji zabezpieczeń z września 2026 APSB26-138
Magento Open Source 2.4.9-2026-sep
2.4.8-2026-sep
2.4.7-2026-sep
Wszystkie 2 Informacje o wersji dotyczące aktualizacji zabezpieczeń z września 2026 r. APSB26-138

Firma Adobe dzieli te aktualizacje na kategorie, nadając im następujące oceny ważności, oraz zaleca użytkownikom zaktualizowanie zainstalowanego oprogramowania do najnowszej wersji.

Informacje o luce w zabezpieczeniach

Kategoria luki w zabezpieczeniach Wpływ luki w zabezpieczeniach Ostrość Uwierzytelnienie wymagane do wykorzystania? Podstawowy wynik CVSS
Wektor CVSS
Numer(y) CVE Notatki

Tworzenie skryptów międzywitrynowych (zapisane XSS) (CWE-79)

Eskalacja uprawnień

Krytyczny

Nie

9.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N

CVE-2026-76200

 

Tworzenie skryptów międzywitrynowych (zapisane XSS) (CWE-79)

Podniesienie uprawnień

Krytyczny

Nie

9.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N

CVE-2026-76201

 

Nieprawidłowa autoryzacja (CWE-863)

Obejście funkcji bezpieczeństwa

Krytyczny

Tak

8.7

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:H

CVE-2026-77111

 

Nieprawidłowa autoryzacja (CWE-863)

Eskalacja uprawnień

Krytyczny

Nie

8.6

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N

CVE-2026-77109

Kontakty między firmami (B2B)

Nieprawidłowa autoryzacja (CWE-863)

Obejście funkcji bezpieczeństwa

Krytyczny

Nie

8.6

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N

CVE-2026-77774

 
Nieprawidłowa autoryzacja (CWE-863)

Eskalacja uprawnień

Krytyczny

Nie

8.2

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N

CVE-2026-76202

 

Niewłaściwe ograniczenie nazwy ścieżki do katalogu z ograniczeniami („przeglądanie ścieżek”) (CWE-22)

Obejście funkcji bezpieczeństwa

Krytyczny

Tak

7.6

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:L

CVE-2026-77110

 

Nieprawidłowa autoryzacja (CWE-863)

Eskalacja uprawnień

Krytyczny

Nie

7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVE-2026-77108

Kontakty między firmami (B2B)
Spostrzeżenie
Od 11 sierpnia 2026 r. Adobe może przypisać pojedynczy identyfikator CVE do wewnętrznie odkrytych luk w zabezpieczeniach o tym samym poziomie ważności i kategorii CWE, gdy zwalnianie zawiera poprawki systemowe.
Spostrzeżenie

Do wykorzystania wymagane jest uwierzytelnienie: lukę można (lub nie można) wykorzystać bez poświadczeń.

Podziękowania

Firma Adobe składa podziękowania następującym badaczom za zgłoszenie tych luk w zabezpieczeniach oraz za współpracę z firmą Adobe w celu ochrony naszych klientów:

  • 0x0.eth (0x0doteth) — CVE-2026-76200, CVE-2026-76201, CVE-2026-77109
  • wohlie — CVE-2026-77108
  • e0x1337 (e0x1337) — CVE-2026-76202

Aby uzyskać więcej informacji, odwiedź https://helpx.adobe.com/pl/security.html lub wyślij wiadomość e-mail na adres PSIRT@adobe.com.

Adobe, Inc.

Pomoc dostępna szybciej i łatwiej

Nowy użytkownik?