Buletin de securitate Adobe

Actualizare de securitate disponibilă pentru Adobe Commerce | APSB26-138

ID buletin

Data publicării

Prioritatea

APSB26-138

8 septembrie 2026

2

Sumar

Adobe a lansat o actualizare de securitate pentru Adobe Commerce și Magento Open Source. Această actualizare rezolvă vulnerabilități critice, importante și moderate. O exploatare cu succes poate duce la ocolirea caracteristicilor de securitate și escaladarea privilegiilor.

Compania Adobe nu are cunoștință de vreo exploatare „în mediu liber” pentru niciuna din problemele adresate în cadrul acestor actualizări.

Versiunile afectate

Produs Versiunea Platformă
 Adobe Commerce

2.4.9-2026-aug și versiuni anterioare
2.4.8-2026-aug și versiuni anterioare
2.4.7-2026-aug și versiuni anterioare
2.4.6-2026-aug și versiuni anterioare
2.4.5-2026-aug și versiuni anterioare
2.4.4-2026-aug și versiuni anterioare

Toate
Adobe Commerce B2B

1.5.3-2026-aug și versiuni anterioare
1.5.2-2026-aug și versiuni anterioare
1.4.2-2026-aug și versiuni anterioare
1.3.4-2026-aug și versiuni anterioare
1.3.3-2026-aug și versiuni anterioare

Toate
Magento Open Source

2.4.9-2026-aug și versiuni anterioare
2.4.8-2026-aug și versiuni anterioare
2.4.7-2026-aug și versiuni anterioare
2.4.6-2026-aug și versiuni anterioare

Toate

 

Soluție

Adobe acordă acestor actualizări următoarele evaluări ale priorității și recomandă utilizatorilor să își actualizeze produsele instalate la cea mai nouă versiune.

Notă

Pe 7 septembrie 2026, Adobe a lansat o actualizare de securitate critică (APSB26-146) care afectează Adobe Commerce și Magento Open Source. Aplicați Hotfix pentru CVE-2026-75650 în plus față de actualizările de securitate lansate în acest buletin.

Produs Versiune actualizată Platformă Evaluare a priorității Instrucţiuni de instalare
Adobe Commerce

2.4.9-2026-sep
2.4.8-2026-sep
2.4.7-2026-sep
2.4.6-2026-sep
2.4.5-2026-sep
2.4.4-2026-sep

Toate 2 Note de lansare pentru actualizarea de securitate din septembrie 2026 APSB26-138
Adobe Commerce B2B 1.5.3-2026-sep
1.5.2-2026-sep
1.4.2-2026-sep
1.3.4-2026-sep
1.3.3-2026-sep
Toate 2 Note de lansare pentru actualizarea de securitate din septembrie 2026 APSB26-138
Magento Open Source 2.4.9-2026-sep
2.4.8-2026-sep
2.4.7-2026-sep
Toate 2 Note de lansare pentru actualizarea de securitate din septembrie 2026 APSB26-138

Adobe acordă acestor actualizări următoarele evaluări ale priorității și recomandă utilizatorilor să își actualizeze produsele instalate la cea mai nouă versiune.

Detalii privind vulnerabilitatea

Categoria de vulnerabilitate Impactul vulnerabilității Severitate Este necesară autentificarea pentru exploatare? Scor de bază CVSS
Vector CVSS
Numărul (numerele) CVE Note

Scriptare între site-uri (XSS stocat) (CWE-79)

Escaladarea privilegiilor

Critică

Nu

9.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N

CVE-2026-76200

 

Scriptare între site-uri (XSS stocat) (CWE-79)

Escaladarea privilegiilor

Critică

Nu

9.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N

CVE-2026-76201

 

Autorizare incorectă (CWE-863)

Ocolirea caracteristicii de securitate

Critică

Da

8.7

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:H

CVE-2026-77111

 

Autorizare incorectă (CWE-863)

Escaladarea privilegiilor

Critică

Nu

8.6

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N

CVE-2026-77109

B2B

Autorizare incorectă (CWE-863)

Ocolirea caracteristicii de securitate

Critică

Nu

8.6

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N

CVE-2026-77774

 
Autorizare incorectă (CWE-863)

Escaladarea privilegiilor

Critică

Nu

8.2

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N

CVE-2026-76202

 

Limitare incorectă a unui nume de cale la un director restricționat („Traversarea căii”) (CWE-22)

Ocolirea caracteristicii de securitate

Critică

Da

7.6

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:L

CVE-2026-77110

 

Autorizare incorectă (CWE-863)

Escaladarea privilegiilor

Critică

Nu

7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVE-2026-77108

B2B
Notă
Începând cu 11 august 2026, Adobe poate atribui un singur identificator CVE vulnerabilităților descoperite intern cu aceeași evaluare de severitate și categorie CWE când o lansare include remedieri sistemice.
Notă

Autentificare necesară pentru a exploata: Vulnerabilitatea este (sau nu este) exploatabilă fără acreditări.

Mențiuni

Adobe dorește să mulțumească următorilor cercetători pentru raportarea acestor probleme și pentru colaborarea cu Adobe în scopul protejării clienților noștri:

  • 0x0.eth (0x0doteth) — CVE-2026-76200, CVE-2026-76201, CVE-2026-77109
  • wohlie — CVE-2026-77108
  • e0x1337 (e0x1337) — CVE-2026-76202

Pentru mai multe informații, vizitați https://helpx.adobe.com/ro/security.html sau trimiteți e-mail la PSIRT@adobe.com.

Adobe, Inc.

Obțineți ajutor mai rapid și mai ușor

Utilizator nou?