Бюллетень безопасности Adobe

Обновление безопасности для Adobe Commerce | APSB25-50

Идентификатор бюллетеня

Дата публикации

Приоритет

APSB25-50

10 июня 2025 г.

1

Сводка

Компания Adobe выпустила обновление системы безопасности для Adobe Commerce и Magento Open Source. Это обновление устраняет критические, важные и средние уязвимости. Успешное использование могло привести к обходу функций обеспечения безопасности, повышению уровня полномочий и выполнению произвольного кода.

Adobe не имеет информации о свободном характере использования этих проблем в данных обновлениях.

Затронутые версии

Продукт Версия Платформа
 Adobe Commerce

2.4.8

2.4.7-p5 и более ранние версии

2.4.6-p10 и более ранние версии

2.4.5-p12 и более ранние версии

2.4.4-p13 и более ранние версии

Все
Adobe Commerce B2B

1.5.2 и более ранние версии

1.4.2-p5 и более ранние версии

1.3.5-p10 и более ранние версии

1.3.4-p12 и более ранние версии

1.3.3-p13 и более ранние версии

Все
Magento Open Source

2.4.8

2.4.7-p5 и более ранние версии

2.4.6-p10 и более ранние версии

2.4.5-p12 и более ранние версии

Все

Решение

Adobe категоризирует эти обновления при помощи следующих рейтингов приоритета и рекомендует пользователям обновлять установленное программное обеспечение до последних версий.

Продукт Обновленная версия Платформа Рейтинг приоритета Инструкции по установке
Adobe Commerce

2.4.9-alpha1

2.4.8-p1 для 2.4.8

2.4.7-p6 для 2.4.7-p5 и более ранних версий

2.4.6-p11 для 2.4.6-p10 и более ранних версий

2.4.5-p13 для 2.4.5-p12 и более ранних версий

2.4.4-p14 для 2.4.4-p13 и более ранних версий

Все
1

Заметки о выпуске 2.4.x

 

Adobe Commerce B2B

1.5.3-alpha1

1.5.2-p1 для 1.5.2

1.4.2-p6 для 1.4.2-p5 и более ранних версий

1.3.4-p13 для 1.3.4-p12 и более ранних версий

1.3.3-p14 для 1.3.3-p13 и более ранних версий

Все 2
Magento Open Source 

2.4.9-alpha1

2.4.8-p1 для 2.4.8

2.4.7-p6 для 2.4.7-p5 и более ранних версий

2.4.6-p11 для 2.4.6-p10 и более ранних версий

2.4.5-p13 для 2.4.5-p12 и более ранних версий

Все
2
Adobe Commerce и Magento Open Source  Изолированное исправление для CVE-2025-47110 Все 1 Сведения о выпуске для изолированного исправления CVE-2025-47110.

Adobe категоризирует эти обновления при помощи следующих рейтингов приоритета и рекомендует пользователям обновлять установленное программное обеспечение до последних версий.

Сведения об уязвимости

Категория уязвимости Влияние уязвимости Серьезность Требуется ли аутентификация для использования? Для использования нужны права администратора?
Базовая оценка CVSS
Вектор CVSS
Номера CVE Заметки
Межсайтовый скриптинг (отраженный) (CWE-79) Выполнение произвольного кода Критическая Да Да 9.1 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H CVE-2025-47110  
Неправильная авторизация (CWE-285) Обход функции безопасности Критическая Да Нет 8.2 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N CVE-2025-43585  
Неправильный контроль доступа (CWE-284) Обход функции безопасности Важная Да Да 5.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N CVE-2025-27206  
Неправильный контроль доступа (CWE-284) Повышение уровня полномочий Важная Да Да 6.5 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N CVE-2025-27207 Только B2B
Неправильный контроль доступа (CWE-284) Повышение уровня полномочий Важная Да Да 6.5 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N CVE-2025-43586 Только B2B
Некорректная авторизация (CWE-863) Обход функции безопасности Важная Нет Нет 4.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N CVE-2025-49550  
Некорректная авторизация (CWE-863) Обход функции безопасности Средняя Да Да 2.7 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N CVE-2025-49549  
Примечание.

Для использования требуется аутентификация: Уязвимость может (или не может) использоваться без учетных данных.


Для использования нужны права администратора: Уязвимость может (или не может) использоваться только злоумышленником с правами администратора.

Благодарности

Компания Adobe выражает благодарность следующим исследователям за сообщение об этих проблемах и за помощь Adobe в защите наших клиентов:

  • Дэмиен Ретцингер (damienwebdev) - CVE-2025-49549, CVE-2025-49550
  • sheikhrishad0: CVE-2025-27206
  • wohlie: CVE-2025-27207
  • T.H. Lassche (thlassche): CVE-2025-43585
  • Thomas Klein (tomakl1): CVE-2025-43586
  • blaklis: CVE-2025-47110

 

ПРИМЕЧАНИЕ. Adobe имеет частную, доступную только для приглашенных программу Bug bounty с HackerOne. Если вы заинтересованы в сотрудничестве с Adobe в качестве внешнего исследователя безопасности, заполните эту форму.

Редакции

25 июня 2025 г.: добавлены CVE-2025-49549 и CVE-2025-49550


Для получения дополнительной информации посетите сайт https://helpx.adobe.com/ru/security.html или отправьте сообщение по адресу PSIRT@adobe.com.

Получайте помощь быстрее и проще

Новый пользователь?