Buletin de securitate Adobe

Actualizare de securitate disponibilă pentru Adobe Commerce | APSB26-73

ID buletin

Data publicării

Prioritatea

APSB26-73

14.07.2026

2

Sumar

Adobe a lansat o actualizare de securitate pentru Adobe Commerce și Magento Open Source. Această actualizare rezolvă vulnerabilități critice, importante și moderate. Exploatarea cu succes ar putea duce la executarea arbitrară de cod, escaladarea privilegiilor și ocolirea caracteristicilor de securitate.

Compania Adobe nu are cunoștință de vreo exploatare „în mediu liber” pentru niciuna din problemele adresate în cadrul acestor actualizări.

Versiunile afectate

Produs Versiunea Evaluare a priorității Platformă
 Adobe Commerce

2.4.9
2.4.8-p5 și anterioare
2.4.7-p10 și anterioare
2.4.6-p15 și anterioare
2.4.5-p17 și anterioare
2.4.4-p18 și anterioare

2 Toate
Adobe Commerce B2B

1.5.3
1.5.2-p5 și anterioare
1.4.2-p10 și anterioare
1.3.4-p17 și anterioare
1.3.3-p18 și anterioare

2 Toate
Magento Open Source

2.4.9
2.4.8-p5 și anterioare
2.4.7-p10 și anterioare
2.4.6-p15 și anterioare

2 Toate
Adobe Commerce Events 1.6.0 la 1.20.0 2 Toate

 

Soluție

Adobe acordă acestor actualizări următoarele evaluări ale priorității și recomandă utilizatorilor să își actualizeze produsele instalate la cea mai nouă versiune.

Produs Versiune actualizată Platformă Evaluare a priorității Instrucţiuni de instalare
Adobe Commerce

2.4.9-2026-iul
2.4.8-2026-iul
2.4.7-2026-iul
2.4.6-2026-iul
2.4.5-2026-iul
2.4.4-2026-iul

Toate 2 Note de lansare
Adobe Commerce B2B 1.5.3-2026-iul
1.5.2-2026-iul
1.4.2-2026-iul
1.3.4-2026-iul
1.3.3-2026-iul
Toate 2 Note de lansare
Magento Open Source 2.4.9-2026-iul
2.4.8-2026-iul
2.4.7-2026-iul
2.4.6-2026-iul
Toate 2 Note de lansare
Adobe Commerce Events 1.21.0 Toate 2 Actualizare module și extensii

Adobe acordă acestor actualizări următoarele evaluări ale priorității și recomandă utilizatorilor să își actualizeze produsele instalate la cea mai nouă versiune.

Detalii privind vulnerabilitatea

Categoria de vulnerabilitate Impactul vulnerabilității Severitate Este necesară autentificarea pentru exploatare? Exploatarea necesită privilegii de administrator?
Scor de bază CVSS
Vector CVSS
Numărul (numerele) CVE Note
Încărcare nerestricționată de fișiere cu tip periculos (CWE-434) Escaladarea privilegiilor Critică Nu Nu 9.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:L CVE-2026-48356  
Codificare sau evadare necorespunzătoare a ieșirii (CWE-116) Executare de cod arbitrară Critică Da Da 9.1 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H CVE-2026-48358 Se aplică doar la webhook-uri
Scriptare între site-uri (XSS stocat) (CWE-79) Escaladarea privilegiilor Critică Da Da 8.7 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N CVE-2026-47994  
Autorizare incorectă (CWE-863) Ocolirea caracteristicii de securitate Critică Nu Nu 8.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L CVE-2026-47988  
Autorizare incorectă (CWE-863) Ocolirea caracteristicii de securitate Critică Nu Nu 8.2 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N CVE-2026-47984  
Scriptare între site-uri (XSS stocat) (CWE-79) Escaladarea privilegiilor Critică Da Da 8.1 CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N CVE-2026-47995 B2B
Autorizare incorectă (CWE-863) Ocolirea caracteristicii de securitate Critică Da Da 7.6 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:L CVE-2026-47996  
Validare neadecvată a intrării (CWE-20) Escaladarea privilegiilor Critică Da Da 7.2 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H CVE-2026-47992  
Autorizare incorectă (CWE-863) Ocolirea caracteristicii de securitate Importantă Nu Nu 5.9 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-47997  
Autorizare incorectă (CWE-863) Ocolirea caracteristicii de securitate Importantă Nu Nu 5.9 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-47998  
Scriptare între site-uri (XSS stocat) (CWE-79) Executare de cod arbitrară Importantă Da Da 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48371  
Scriptare între site-uri (XSS stocat) (CWE-79) Executare de cod arbitrară Importantă Da Da 4.8 CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N CVE-2026-47999  
Redirecționare URL către site nesigur („Redirecționare deschisă”) (CWE-601) Ocolirea caracteristicii de securitate Moderată Da Da 4.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N CVE-2026-48000  
Expunere la informații (CWE-200) Ocolirea caracteristicii de securitate Moderată Nu Nu 3.7 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N CVE-2026-48001  
Notă

Autentificare necesară pentru a exploata: Vulnerabilitatea este (sau nu este) exploatabilă fără acreditări.


Exploatarea necesită privilegii de administrator: Vulnerabilitatea este (sau nu este) exploatabilă numai de către un atacator cu privilegii administrative.

Mențiuni

Adobe dorește să mulțumească următorilor cercetători pentru raportarea acestor probleme și pentru colaborarea cu Adobe în scopul protejării clienților noștri:

  • 0x0.eth - CVE-2026-47984, CVE-2026-47996
  • T.H. Lassche - CVE-2026-47988
  • Sudhanshu Rajbhar (sudi) - CVE-2026-47992
  • wohlie - CVE-2026-47994, CVE-2026-47995, CVE-2026-48358
  • akashhamal0x01 - CVE-2026-47997, CVE-2026-47998, CVE-2026-48001
  • s (howtoplay) - CVE-2026-47999
  • schemonah - CVE-2026-48000
  • Tseng, Ching-Yen (shaber) - CVE-2026-48371

NOTĂ: Adobe are un program public de recompensă pentru erori, cu HackerOne. Dacă sunteți interesat să colaborați cu Adobe în calitate de cercetător extern în domeniul securității, vă rugăm să ne contactați aici: https://hackerone.com/adobe.


Pentru mai multe informații, vizitați https://helpx.adobe.com/ro/security.html sau trimiteți e-mail la PSIRT@adobe.com.

Adobe, Inc.

Obțineți ajutor mai rapid și mai ușor

Utilizator nou?