Бюллетень безопасности Adobe

Обновления системы безопасности для Adobe Commerce | APSB26-73

Идентификатор бюллетеня

Дата публикации

Приоритет

APSB26-73

14 июля 2026 г.

2

Сводка

Компания Adobe выпустила обновление системы безопасности для Adobe Commerce и Magento Open Source. Это обновление устраняет критические, важные и умеренные уязвимости. Успешное использование могло привести к выполнению произвольного кода, повышению уровня полномочий и обходу функций безопасности.

Adobe не имеет информации о свободном характере использования этих проблем в данных обновлениях.

Затронутые версии

Продукт Версия Рейтинг приоритета Платформа
 Adobe Commerce

2.4.9
2.4.8-p5 и более ранние версии
2.4.7-p10 и более ранние версии
2.4.6-p15 и более ранние версии
2.4.5-p17 и более ранние версии
2.4.4-p18 и более ранние версии

2 Все
Adobe Commerce B2B

1.5.3
1.5.2-p5 и более ранние версии
1.4.2-p10 и более ранние версии
1.3.4-p17 и более ранние версии
1.3.3-p18 и более ранние версии

2 Все
Magento Open Source

2.4.9
2.4.8-p5 и более ранние версии
2.4.7-p10 и более ранние версии
2.4.6-p15 и более ранние версии

2 Все
Adobe Commerce Events 1.6.0 до 1.20.0 2 Все

 

Решение

Adobe категоризирует эти обновления при помощи следующих рейтингов приоритета и рекомендует пользователям обновлять установленное программное обеспечение до последних версий.

Продукт Обновленная версия Платформа Рейтинг приоритета Инструкции по установке
Adobe Commerce

2.4.9-2026-jul
2.4.8-2026-jul
2.4.7-2026-jul
2.4.6-2026-jul
2.4.5-2026-jul
2.4.4-2026-jul

Все 2 Сведения о выпуске
Adobe Commerce B2B 1.5.3-2026-jul
1.5.2-2026-jul
1.4.2-2026-jul
1.3.4-2026-jul
1.3.3-2026-jul
Все 2 Сведения о выпуске
Magento Open Source 2.4.9-2026-jul
2.4.8-2026-jul
2.4.7-2026-jul
2.4.6-2026-jul
Все 2 Сведения о выпуске
Adobe Commerce Events 1.21.0 Все 2 Обновление модулей и расширений

Adobe категоризирует эти обновления при помощи следующих рейтингов приоритета и рекомендует пользователям обновлять установленное программное обеспечение до последних версий.

Сведения об уязвимости

Категория уязвимости Влияние уязвимости Серьезность Требуется ли аутентификация для использования? Для использования нужны права администратора?
Базовая оценка CVSS
Вектор CVSS
Номера CVE Заметки
Неограниченная выгрузка файлов опасного типа (CWE-434) Повышение уровня полномочий Критическая Нет Нет 9.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:L CVE-2026-48356  
Неправильное кодирование или утечка выводных данных (CWE-116) Выполнение произвольного кода Критическая Да Да 9.1 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H CVE-2026-48358 Применимо только к веб-перехватчикам
Межсайтовый скриптинг (сохраненный) (CWE-79) Повышение уровня полномочий Критическая Да Да 8.7 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N CVE-2026-47994  
Некорректная авторизация (CWE-863) Обход функции безопасности Критическая Нет Нет 8.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L CVE-2026-47988  
Некорректная авторизация (CWE-863) Обход функции безопасности Критическая Нет Нет 8.2 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N CVE-2026-47984  
Межсайтовый скриптинг (сохраненный) (CWE-79) Повышение уровня полномочий Критическая Да Да 8.1 CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N CVE-2026-47995 B2B
Некорректная авторизация (CWE-863) Обход функции безопасности Критическая Да Да 7.6 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:L CVE-2026-47996  
Неправильная проверка ввода (CWE-20) Повышение уровня полномочий Критическая Да Да 7,2 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H CVE-2026-47992  
Некорректная авторизация (CWE-863) Обход функции безопасности Важная Нет Нет 5.9 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-47997  
Некорректная авторизация (CWE-863) Обход функции безопасности Важная Нет Нет 5.9 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-47998  
Межсайтовый скриптинг (сохраненный) (CWE-79) Выполнение произвольного кода Важная Да Да 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48371  
Межсайтовый скриптинг (сохраненный) (CWE-79) Выполнение произвольного кода Важная Да Да 4.8 CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N CVE-2026-47999  
Перенаправление URL на ненадежный сайт («Открытое перенаправление») (CWE-601) Обход функции безопасности Средняя Да Да 4.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N CVE-2026-48000  
Раскрытие информации (CWE-200) Обход функции безопасности Средняя Нет Нет 3.7 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N CVE-2026-48001  
Примечание

Для использования требуется аутентификация: Уязвимость может (или не может) использоваться без учетных данных.


Для использования нужны права администратора: Уязвимость может (или не может) использоваться только злоумышленником с правами администратора.

Благодарности

Компания Adobe выражает благодарность следующим исследователям за сообщение об этих проблемах и за помощь Adobe в защите наших клиентов:

  • 0x0.eth - CVE-2026-47984, CVE-2026-47996
  • T.H. Lassche - CVE-2026-47988
  • Sudhanshu Rajbhar (sudi) - CVE-2026-47992
  • wohlie - CVE-2026-47994, CVE-2026-47995, CVE-2026-48358
  • akashhamal0x01 - CVE-2026-47997, CVE-2026-47998, CVE-2026-48001
  • s (howtoplay) - CVE-2026-47999
  • schemonah - CVE-2026-48000
  • Tseng, Ching-Yen (shaber) - CVE-2026-48371

ПРИМЕЧАНИЕ: Adobe имеет частную программу Bug bounty с HackerOne. Если вы заинтересованы в сотрудничестве с Adobe в качестве внешнего исследователя безопасности, зайдите на наш сайт: https://hackerone.com/adobe.


Для получения дополнительной информации посетите сайт https://helpx.adobe.com/ru/security.html или отправьте сообщение по адресу PSIRT@adobe.com.

Adobe, Inc.

Получайте помощь быстрее и проще

Новый пользователь?