ID buletin
Actualizare de securitate disponibilă pentru Adobe Commerce | APSB25-94
|
|
Data publicării |
Prioritatea |
|---|---|---|
|
APSB25-94 |
14 octombrie 2025 |
2 |
Sumar
Adobe a lansat o actualizare de securitate pentru Adobe Commerce și Magento Open Source. Această actualizare rezolvă vulnerabilități critice și importante . Exploatarea cu succes ar putea duce la ocolirea funcțiilor de securitate, escaladarea privilegiilor și executarea arbitrară de cod.
Compania Adobe nu are cunoștință de vreo exploatare „în mediu liber” pentru niciuna din problemele adresate în cadrul acestor actualizări.
Versiunile afectate
| Produs | Versiunea | Evaluare a priorității | Platformă |
|---|---|---|---|
| Adobe Commerce |
2.4.9-alpha2 și versiunile anterioare 2.4.8-p2 și versiunile anterioare 2.4.7 -p7 și versiunile anterioare 2.4.6-p12 și versiunile anterioare 2.4.5-p14 și versiunile anterioare 2.4.4-p15 și versiunile anterioare |
2 | Toate |
| Adobe Commerce B2B |
1.5.3-alpha2 și versiunile anterioare 1.5.2-p2 și versiunile anterioare 1.4.2-p7 și versiunile anterioare Versiunile 1.3.5-p12 și anterioare 1.3.4-p14 și versiunile anterioare 1.3.3-p15 și versiunile anterioare |
2 | Toate |
| Magento Open Source | 2.4.9-alpha2 2.4.8-p2 și versiunile anterioare 2.4.7 -p7 și versiunile anterioare 2.4.6-p12 și versiunile anterioare |
2 | Toate |
Soluție
Adobe acordă acestor actualizări următoarele evaluări ale priorității și recomandă utilizatorilor să își actualizeze produsele instalate la cea mai nouă versiune.
| Produs | Versiune actualizată | Platformă | Evaluare a priorității | Instrucţiuni de instalare |
|---|---|---|---|---|
| Adobe Commerce | 2.4.9-alpha3 pentru 2.4.9-alpha2 Versiunea 2.4.8-p3 pentru 2.4.8-p2 și versiunile anterioare Versiunea 2.4.7-p8 pentru 2.4.7-p7 și versiunile anterioare Versiunea 2.4.6-p13 pentru 2.4.6-p12 și versiunile anterioare Versiunea 2.4.5-p15 pentru 2.4.5-p14 și versiunile anterioare Versiunea 2.4.4-p16 pentru 2.4.4-p15 și versiunile anterioare |
Toate | 2 | Notele versiunii 2.4.x |
| Adobe Commerce B2B | 1.5.3-alpha3 pentru 1.5.3-alpha2 Versiunea 1.5.2-p3 pentru 1.5.2-p2 și versiunile anterioare Versiunea 1.4.2-p8 pentru 1.4.2-p7 și versiunile anterioare Versiunea 1.3.4-p15 pentru 1.3.4-p14 și versiunile anterioare 1.3.3-p14 pentru 1.3.3-p13 și versiunile anterioare Versiunea 1.3.3-p16 pentru 1.3.3-p15 și versiunile anterioare |
Toate | 2 | |
| Magento Open Source | 2.4.9-alpha3 pentru 2.4.9-alpha2 Versiunea 2.4.8-p3 pentru 2.4.8-p2 și versiunile anterioare Versiunea 2.4.7-p8 pentru 2.4.7-p7 și versiunile anterioare Versiunea 2.4.6-p13 pentru 2.4.6-p12 și versiunile anterioare |
Toate | 2 |
Adobe acordă acestor actualizări următoarele evaluări ale priorității și recomandă utilizatorilor să își actualizeze produsele instalate la cea mai nouă versiune.
Detalii privind vulnerabilitatea
| Categoria de vulnerabilitate | Impactul vulnerabilității | Severitate | Este necesară autentificarea pentru exploatare? | Exploatarea necesită privilegii de administrator? |
Scor de bază CVSS |
Vector CVSS |
Numărul (numerele) CVE | Note |
|---|---|---|---|---|---|---|---|---|
| Autorizare incorectă (CWE-863) | Ocolirea caracteristicii de securitate | Critică | Da | Da | 8.1 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N | CVE-2025-54263 | |
| Scriptare între site-uri (XSS stocat) (CWE-79) | Escaladarea privilegiilor | Critică | Da | Da | 8.1 | CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N | CVE-2025-54264 | |
| Autorizare incorectă (CWE-863) | Ocolirea caracteristicii de securitate | Importantă | Nu | Nu | 5.9 | CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N | CVE-2025-54265 | |
| Scriptare între site-uri (XSS stocat) (CWE-79) | Executare de cod arbitrar | Importantă | Da | Da | 4.8 | CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N | CVE-2025-54266 | |
| Autorizare incorectă (CWE-863) | Escaladarea privilegiilor | Importantă | Da | Da | 6.5 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N | CVE-2025-54267 |
Autentificare necesară pentru a exploata: Vulnerabilitatea este (sau nu este) exploatabilă fără acreditări.
Exploatarea necesită privilegii de administrator: Vulnerabilitatea este (sau nu este) exploatabilă numai de către un atacator cu privilegii administrative.
Mențiuni
Adobe dorește să mulțumească următorilor cercetători pentru raportarea acestor probleme și pentru colaborarea cu Adobe în scopul protejării clienților noștri:
- Akash Hamal (akashhamal0x01) -- CVE-2025-54263, CVE-2025-54265, CVE-2025-54267
- wohli -- CVE-2025-54264
- Oleksii Suchalkin (schemonah) -- CVE-2025-54266
NOTĂ: Adobe are un program public de recompensă pentru erori, cu HackerOne. Dacă sunteți interesat să colaborați cu Adobe în calitate de cercetător extern în domeniul securității, vă rugăm să ne contactați aici: https://hackerone.com/adobe.
Revizuiri
15 octombrie 2025 -- CVE-2025-54263: S-a corectat categoria de vulnerabilitate, vectorul CVSS și scorul de bază CVSS.
16 octombrie 2025 -- S-a corectat versiunea soluției 1.3.4-p15 pentru 1.3.4-p14 și versiunile anterioare pentru Adobe Commerce B2B; S-a eliminat versiunea 2.4.5 din versiunile afectate și din soluții pentru Magento Open Source.
Pentru mai multe informații, vizitați https://helpx.adobe.com/ro/security.html sau trimiteți e-mail la PSIRT@adobe.com.