Buletin de securitate Adobe

Actualizare de securitate disponibilă pentru Adobe Commerce | APSB25-26

ID buletin

Data publicării

Prioritatea

APSB25-26

8 aprilie 2025

2

Sumar

Adobe a lansat o actualizare de securitate pentru Adobe Commerce și Magento Open Source. Această actualizare remediază vulnerabilități importante și moderate.  Exploatarea reușită ar putea duce la ocolirea caracteristicii de securitate, escaladarea privilegiilor și refuzul serviciului.

Adobe nu are cunoștință de vreo exploatare „în mediu liber” pentru niciuna din problemele adresate în cadrul acestor actualizări.

Versiunile afectate

Produs Versiunea Platformă
 Adobe Commerce

2.4.8-beta2

2.4.7-p4 și versiunile anterioare

2.4.6-p9 și versiunile anterioare

2.4.5-p11 și versiunile anterioare

2.4.4-p12 și versiunile anterioare

Toate
Adobe Commerce B2B

1.5.1 și versiunile anterioare

1.4.2-p4 și versiunile anterioare

1.3.5-p9 și versiunile anterioare

1.3.4-p11 și versiunile anterioare

1.3.3-p12 și versiunile anterioare

Toate
Magento Open Source

2.4.8-beta2

2.4.7-p4 și versiunile anterioare

2.4.6-p9 și versiunile anterioare

2.4.5-p11 și versiunile anterioare

2.4.4-p12 și versiunile anterioare

Toate

Soluție

Adobe acordă acestor actualizări următoarele evaluări ale priorității și recomandă utilizatorilor să își actualizeze produsele instalate la cea mai nouă versiune.

Produs Versiune actualizată Platformă Evaluare a priorității Instrucţiuni de instalare
Adobe Commerce

2.4.8 pentru 2.4.8-beta2

2.4.7-p5 pentru 2.4.7-p4 și versiunile anterioare

2.4.6-p10 pentru 2.4.6-p9 și versiunile anterioare

2.4.5-p12 pentru 2.4.5-p11 și versiunile anterioare

2.4.4-p13 pentru 2.4.4-p12 și versiunile anterioare

Toate
2

Notele versiunii 2.4.x

 

Adobe Commerce B2B

1.5.2 pentru 1.5.1 

1.4.2-p5 pentru 1.4.2-p4 și versiunile anterioare

1.3.5-p10 pentru 1.3.5-p9 și versiunile anterioare

1.3.4-p12 pentru 1.3.4-p11 și versiunile anterioare

1.3.3-p13 pentru 1.3.3-p12 și versiunile anterioare

Toate 2
Magento Open Source 

2.4.8 pentru 2.4.8-beta2

2.4.7-p5 pentru 2.4.7-p4 și versiunile anterioare

2.4.6-p10 pentru 2.4.6-p9 și versiunile anterioare

2.4.5-p12 pentru 2.4.5-p11 și versiunile anterioare

2.4.4-p13 pentru 2.4.4-p12 și versiunile anterioare

Toate
2

Adobe acordă acestor actualizări următoarele evaluări ale priorității și recomandă utilizatorilor să își actualizeze produsele instalate la cea mai nouă versiune.

Detalii privind vulnerabilitatea

Categoria de vulnerabilitate Impactul vulnerabilității Severitate Este necesară autentificarea pentru exploatare? Exploatarea necesită privilegii de administrator?
Scor de bază CVSS
Vector CVSS
Numărul (numerele) CVE Note
Improper Authorization (CWE-285) Escaladarea privilegiilor Importantă Da Da 4.3 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N CVE-2025-27188  
Solicitări false între site-uri (CSRF) (CWE-352) Refuz de serviciu pentru aplicație Importantă Da Da 4.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N CVE-2025-27189 Numai B2B
Control inadecvat al accesului (CWE-284) Ocolirea caracteristicii de securitate Importantă Da Da 5.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N CVE-2025-27190  
Control inadecvat al accesului (CWE-284) Ocolirea caracteristicii de securitate Importantă Da Da 5.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N CVE-2025-27191  
Acreditări protejate insuficient (CWE-522) Ocolirea caracteristicii de securitate Moderată Da Da 2.7 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N CVE-2025-27192  
Notă:

Autentificare necesară pentru a exploata: Vulnerabilitatea este (sau nu este) exploatabilă fără acreditări.


Exploatarea necesită privilegii de administrator: Vulnerabilitatea este (sau nu este) exploatabilă numai de către un atacator cu privilegii administrative.

Mențiuni

Adobe dorește să mulțumească următorilor cercetători pentru raportarea acestor probleme și pentru colaborarea cu Adobe în scopul protejării clienților noștri:

  • sheikhrishad0 - CVE-2025-27190, CVE-2025-27191

  • Akash Hamal (akashhamal0x01) - CVE-2025-27188
  • Bobby Tabl35 (bobbytabl35_) - CVE-2025-27189
  • Javier Corral (corraldev) - CVE-2025-27192

NOTĂ: Adobe are un program privat de recompensă pentru erori, cu invitație exclusivă, cu HackerOne. Dacă sunteți interesat să lucrați cu Adobe în calitate de cercetător extern în domeniul securității, completați acest formular pentru pașii următori.


Pentru mai multe informații, vizitați https://helpx.adobe.com/ro/security.html sau trimiteți e-mail la PSIRT@adobe.com.

Adobe, Inc.

Obțineți ajutor mai rapid și mai ușor

Utilizator nou?