Бюллетень безопасности Adobe

Доступно обновление системы безопасности для Adobe Commerce | APSB26-138

Идентификатор бюллетеня

Дата публикации

Приоритет

APSB26-138

8 сентября 2026 г.

2

Сводка

Компания Adobe выпустила обновление системы безопасности для Adobe Commerce и Magento Open Source. Это обновление устраняет критические, важные и средние уязвимости. Успешное использование могло привести к обходу функций безопасности и повышению уровня полномочий.

Adobe не имеет информации о свободном характере использования этих проблем в данных обновлениях.

Затронутые версии

Продукт Версия Платформа
 Adobe Commerce

2.4.9-авг. 2026 г. и более ранние версии
2.4.8-авг. 2026 г. и более ранние версии
2.4.7-авг. 2026 г. и более ранние версии
2.4.6-авг. 2026 г. и более ранние версии
2.4.5-авг. 2026 г. и более ранние версии
2.4.4-авг. 2026 г. и более ранние версии

Все
Adobe Commerce B2B

1.5.3-авг. 2026 г. и более ранние
1.5.2-авг. 2026 г. и более ранние
1.4.2-авг. 2026 г. и более ранние
1.3.4-авг. 2026 г. и более ранние
1.3.3-авг. 2026 г. и более ранние

Все
Magento Open Source

2.4.9-авг. 2026 г. и более ранние
2.4.8-авг. 2026 г. и более ранние
2.4.7-авг. 2026 г. и более ранние
2.4.6-авг. 2026 г. и более ранние

Все

 

Решение

Adobe категоризирует эти обновления при помощи следующих рейтингов приоритета и рекомендует пользователям обновлять установленное программное обеспечение до последних версий.

Примечание

7 сентября 2026 г. компания Adobe выпустила критическое обновление системы безопасности (APSB26-146) для Adobe Commerce и Magento Open Source.Примените исправление для CVE-2026-75650 в дополнение к обновлениям безопасности, выпущенным в этом бюллетене.

Продукт Обновленная версия Платформа Рейтинг приоритета Инструкции по установке
Adobe Commerce

2.4.9-2026-sep
2.4.8-2026-sep
2.4.7-2026-sep
2.4.6-2026-sep
2.4.5-2026-sep
2.4.4-2026-sep

Все 2 Заметки к выпуску обновления безопасности за сентябрь 2026 г. APSB26-138
Adobe Commerce B2B 1.5.3-2026-sep
1.5.2-2026-sep
1.4.2-2026-sep
1.3.4-2026-sep
1.3.3-2026-sep
Все 2 Заметки к выпуску обновления безопасности за сентябрь 2026 г. APSB26-138
Magento Open Source 2.4.9-2026-sep
2.4.8-2026-sep
2.4.7-2026-sep
Все 2 Заметки к выпуску обновления безопасности за сентябрь 2026 г. APSB26-138

Adobe категоризирует эти обновления при помощи следующих рейтингов приоритета и рекомендует пользователям обновлять установленное программное обеспечение до последних версий.

Сведения об уязвимости

Категория уязвимости Влияние уязвимости Серьезность Требуется ли аутентификация для использования? Базовая оценка CVSS
Вектор CVSS
Номера CVE Заметки

Межсайтовый скриптинг (сохраненный) (CWE-79)

Повышение уровня полномочий

Критический

Нет

9.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N

CVE-2026-76200

 

Межсайтовый скриптинг (сохраненный) (CWE-79)

Повышение уровня полномочий

Критический

Нет

9.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N

CVE-2026-76201

 

Некорректная авторизация (CWE-863)

Обход функции безопасности

Критический

Да

8.7

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

CVE-2026-77111

 

Некорректная авторизация (CWE-863)

Повышение уровня полномочий

Критический

Нет

8.6

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N

CVE-2026-77109

B2B

Некорректная авторизация (CWE-863)

Обход функции безопасности

Критический

Нет

8.6

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N

CVE-2026-77774

 
Некорректная авторизация (CWE-863)

Повышение уровня полномочий

Критический

Нет

8.2

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N

CVE-2026-76202

 

Выход за пределы назначенного каталога ("обход каталога") (CWE-22)

Обход функции безопасности

Критический

Да

7.6

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:L

CVE-2026-77110

 

Некорректная авторизация (CWE-863)

Повышение уровня полномочий

Критический

Нет

7,5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVE-2026-77108

B2B
Примечание
С 11 августа 2026 г. Adobe может назначать один идентификатор CVE для внутренне выявленных уязвимостей с одинаковым рейтингом серьезности и категорией CWE, когда выпуск включает системные исправления.
Примечание

Для использования требуется аутентификация: Уязвимость может (или не может) использоваться без учетных данных.

Благодарности

Компания Adobe выражает благодарность следующим исследователям за сообщение об этих проблемах и за помощь Adobe в защите наших клиентов:

  • 0x0.eth (0x0doteth) — CVE-2026-76200, CVE-2026-76201, CVE-2026-77109
  • wohlie — CVE-2026-77108
  • e0x1337 (e0x1337) — CVE-2026-76202

Для получения дополнительной информации посетите сайт https://helpx.adobe.com/ru/security.html или отправьте сообщение по адресу PSIRT@adobe.com.

Adobe, Inc.

Получайте помощь быстрее и проще

Новый пользователь?