Biuletyn dotyczący zabezpieczeń firmy Adobe

Dostępna aktualizacja zabezpieczeń dla Adobe Commerce | APSB26-73

ID biuletynu

Data publikacji

Priorytet

APSB26-73

2026-07-14

2

Podsumowanie

Firma Adobe wydała aktualizację zabezpieczeń programów Adobe Commerce i Magento Open Source. Ta aktualizacja rozwiązuje problemy z lukami w zabezpieczeniach o poziomie krytycznym, ważnym i umiarkowanym. Pomyślne wykorzystanie może prowadzić do wykonania arbitralnego kodu, eskalacji uprawnień i ominięcia funkcji zabezpieczeń.

Firma Adobe nie ma informacji o żadnych przypadkach aktywnego wykorzystania jakichkolwiek problemów uwzględnionych w ramach tych aktualizacji.

Zagrożone wersje

Produkt Wersja Ocena priorytetu Platforma
 Adobe Commerce

2.4.9
2.4.8-p5 i wcześniejsze
2.4.7-p10 i wcześniejsze
2.4.6-p15 i wcześniejsze
2.4.5-p17 i wcześniejsze
2.4.4-p18 i wcześniejsze

2 Wszystkie
Adobe Commerce B2B

1.5.3
1.5.2-p5 i wcześniejsze
1.4.2-p10 i wcześniejsze
1.3.4-p17 i wcześniejsze
1.3.3-p18 i wcześniejsze

2 Wszystkie
Magento Open Source

2.4.9
2.4.8-p5 i wcześniejsze
2.4.7-p10 i wcześniejsze
2.4.6-p15 i wcześniejsze

2 Wszystkie
Adobe Commerce Events Od 1.6.0 do 1.20.0 2 Wszystkie

 

Rozwiązanie

Firma Adobe dzieli te aktualizacje na kategorie, nadając im następujące oceny ważności, oraz zaleca użytkownikom zaktualizowanie zainstalowanego oprogramowania do najnowszej wersji.

Produkt Zaktualizowana wersja Platforma Ocena priorytetu Instrukcje instalacji
Adobe Commerce

2.4.9-2026-jul
2.4.8-2026-jul
2.4.7-2026-jul
2.4.6-2026-jul
2.4.5-2026-jul
2.4.4-2026-jul

Wszystkie 2 Uwagi na temat wersji
Adobe Commerce B2B 1.5.3-2026-jul
1.5.2-2026-jul
1.4.2-2026-jul
1.3.4-2026-jul
1.3.3-2026-jul
Wszystkie 2 Uwagi na temat wersji
Magento Open Source 2.4.9-2026-jul
2.4.8-2026-jul
2.4.7-2026-jul
2.4.6-2026-jul
Wszystkie 2 Uwagi na temat wersji
Adobe Commerce Events 1.21.0 Wszystkie 2 Aktualizuj moduły i rozszerzenia

Firma Adobe dzieli te aktualizacje na kategorie, nadając im następujące oceny ważności, oraz zaleca użytkownikom zaktualizowanie zainstalowanego oprogramowania do najnowszej wersji.

Informacje o luce w zabezpieczeniach

Kategoria luki w zabezpieczeniach Wpływ luki w zabezpieczeniach Ostrość Uwierzytelnienie wymagane do wykorzystania? Wykorzystanie wymaga uprawnień administratora?
Podstawowy wynik CVSS
Wektor CVSS
Numer(y) CVE Notatki
Nieograniczone przesyłanie pliku z niebezpiecznym typem (CWE-434) Eskalacja uprawnień Krytyczna Nie Nie 9.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:L CVE-2026-48356  
Nieprawidłowe kodowanie lub zabezpieczanie danych wyjściowych (CWE-116) Wykonanie dowolnego kodu Krytyczna Tak Tak 9.1 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H CVE-2026-48358 Dotyczy tylko webhooków
Tworzenie skryptów międzywitrynowych (zapisane XSS) (CWE-79) Eskalacja uprawnień Krytyczna Tak Tak 8.7 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N CVE-2026-47994  
Nieprawidłowa autoryzacja (CWE-863) Obejście funkcji bezpieczeństwa Krytyczna Nie Nie 8.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L CVE-2026-47988  
Nieprawidłowa autoryzacja (CWE-863) Obejście funkcji bezpieczeństwa Krytyczna Nie Nie 8.2 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N CVE-2026-47984  
Tworzenie skryptów międzywitrynowych (zapisane XSS) (CWE-79) Eskalacja uprawnień Krytyczna Tak Tak 8,1 CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N CVE-2026-47995 Kontakty między firmami (B2B)
Nieprawidłowa autoryzacja (CWE-863) Obejście funkcji bezpieczeństwa Krytyczna Tak Tak 7.6 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:L CVE-2026-47996  
Nieprawidłowa walidacja danych wejściowych (CWE-20) Eskalacja uprawnień Krytyczna Tak Tak 7,2 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H CVE-2026-47992  
Nieprawidłowa autoryzacja (CWE-863) Obejście funkcji bezpieczeństwa Istotna Nie Nie 5.9 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-47997  
Nieprawidłowa autoryzacja (CWE-863) Obejście funkcji bezpieczeństwa Istotna Nie Nie 5.9 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-47998  
Tworzenie skryptów międzywitrynowych (zapisane XSS) (CWE-79) Wykonanie dowolnego kodu Istotna Tak Tak 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48371  
Tworzenie skryptów międzywitrynowych (zapisane XSS) (CWE-79) Wykonanie dowolnego kodu Istotna Tak Tak 4.8 CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N CVE-2026-47999  
Przekierowanie URL do niezaufanej witryny („Open Redirect”) (CWE-601) Obejście funkcji bezpieczeństwa Umiarkowana Tak Tak 4.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N CVE-2026-48000  
Ujawnienie informacji (CWE-200) Obejście funkcji bezpieczeństwa Średnia Nie Nie 3.7 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N CVE-2026-48001  
Spostrzeżenie

Do wykorzystania wymagane jest uwierzytelnienie: lukę można (lub nie można) wykorzystać bez poświadczeń.


Wykorzystanie wymaga uprawnień administratora: lukę może (lub nie może) wykorzystać osoba atakująca z uprawnieniami administratora.

Podziękowania

Firma Adobe składa podziękowania następującym badaczom za zgłoszenie tych luk w zabezpieczeniach oraz za współpracę z firmą Adobe w celu ochrony naszych klientów:

  • 0x0.eth — CVE-2026-47984, CVE-2026-47996
  • T.H. Lassche — CVE-2026-47988
  • Sudhanshu Rajbhar (sudi) — CVE-2026-47992
  • wohlie — CVE-2026-47994, CVE-2026-47995, CVE-2026-48358
  • akashhamal0x01 — CVE-2026-47997, CVE-2026-47998, CVE-2026-48001
  • s (howtoplay) — CVE-2026-47999
  • schemonah — CVE-2026-48000
  • Tseng, Ching-Yen (shaber) — CVE-2026-48371

UWAGA: Firma Adobe prowadzi wspólnie z firmą HackerOne publiczny program nagród za wykryte błędy. Jeśli interesuje Cię współpraca z firmą Adobe w roli zewnętrznego analityka bezpieczeństwa, odwiedź tę stronę: https://hackerone.com/adobe.


Aby uzyskać więcej informacji, odwiedź https://helpx.adobe.com/pl/security.html lub wyślij wiadomość e-mail na adres PSIRT@adobe.com.

Adobe, Inc.

Pomoc dostępna szybciej i łatwiej

Nowy użytkownik?