Bulletin-ID
Säkerhetsuppdatering tillgänglig för Adobe Commerce | APSB26-138
|
|
Publiceringsdatum |
Prioritet |
|---|---|---|
|
APSB26-138 |
8 september 2026 |
2 |
Sammanfattning
Adobe har släppt säkerhetsuppdateringar för Adobe Commerce och Magento Open Source. Denna uppdatering löser av avgörande vikt, viktiga och måttliga sårbarheter. Framgångsrik exploatering kan resultera i kringgående av säkerhetsfunktioner och behörighetseskalering.
Adobe har inga rapporter om att något problem som åtgärdas i dessa uppdateringar ska ha utnyttjats.
Berörda versioner
| Produkt | Version | Plattform |
|---|---|---|
| Adobe Commerce |
2.4.9-2026-aug och tidigare |
Alla |
| Adobe Commerce B2B |
1.5.3-2026-aug och tidigare |
Alla |
| Magento Open Source | 2.4.9-2026-aug och tidigare |
Alla |
Lösning
Adobe klassar dessa uppdateringar med följande prioritetsklassificeringar och rekommenderar användare att uppdatera till den senaste versionen.
Den 7 september 2026 frigöra Adobe en av avgörande vikt säkerhetsuppdatering (APSB26-146) som påverkar Adobe Commerce och Magento Open Source.Tillämpa snabbkorrigeringen för CVE-2026-75650 utöver säkerhetsuppdateringarna som frigöra i denna bulletin.
| Produkt | Uppdaterad version | Plattform | Prioritetsklassificering | Installationsanvisningar |
|---|---|---|---|---|
| Adobe Commerce | 2.4.9-2026-sep |
Alla | 2 | Anteckningar för säkerhetsuppdateringen september 2026 APSB26-138 |
| Adobe Commerce B2B | 1.5.3-2026-sep 1.5.2-2026-sep 1.4.2-2026-sep 1.3.4-2026-sep 1.3.3-2026-sep |
Alla | 2 | Anteckningar för säkerhetsuppdateringen september 2026 APSB26-138 |
| Magento Open Source | 2.4.9-2026-sep 2.4.8-2026-sep 2.4.7-2026-sep |
Alla | 2 | Anteckningar för säkerhetsuppdateringen september 2026 APSB26-138 |
Adobe klassar dessa uppdateringar med följande prioritetsklassificeringar och rekommenderar användare att uppdatera till den senaste versionen.
Sårbarhetsinformation
| Sårbarhetskategori | Sårbarhetens inverkan | Allvarlighet | Krävs Authentication för utnyttjande? | CVSS-baspoäng |
CVSS-vektor |
CVE-nummer | Anteckningar |
|---|---|---|---|---|---|---|---|
Serveröverskridande skriptning (lagrad XSS) (CW-79) |
Eskalering av behörighet |
Kritisk |
Nej |
9.3 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N |
CVE-2026-76200 |
|
Serveröverskridande skriptning (lagrad XSS) (CW-79) |
Eskalering av behörighet |
Kritisk |
Nej |
9.3 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N |
CVE-2026-76201 |
|
Felaktig auktorisering (CWE-863) |
Åsidosättning av säkerhetsfunktion |
Kritisk |
Ja |
8.7 |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:H |
CVE-2026-77111 |
|
Felaktig auktorisering (CWE-863) |
Eskalering av behörighet |
Kritisk |
Nej |
8.6 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N |
CVE-2026-77109 |
under 2017 |
Felaktig auktorisering (CWE-863) |
Åsidosättning av säkerhetsfunktion |
Kritisk |
Nej |
8.6 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
CVE-2026-77774 |
|
| Felaktig auktorisering (CWE-863) | Eskalering av behörighet |
Kritisk |
Nej |
8.2 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N |
CVE-2026-76202 |
|
Felaktig begränsning av en sökväg till en begränsad katalog (”path traversal”) (CWE-22) |
Åsidosättning av säkerhetsfunktion |
Kritisk |
Ja |
7.6 |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:L |
CVE-2026-77110 |
|
Felaktig auktorisering (CWE-863) |
Eskalering av behörighet |
Kritisk |
Nej |
7.5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
CVE-2026-77108 |
under 2017 |
Autentisering krävs för utnyttjande: Sårbarheten kan (eller kan inte) utnyttjas utan autentiseringsuppgifter.
Tack
Adobe tackar följande forskare för att de rapporterat problem och för att de samarbetar med oss i säkerhetsfrågor:
- 0x0.eth (0x0doteth) — CVE-2026-76200, CVE-2026-76201, CVE-2026-77109
- wohlie — CVE-2026-77108
- e0x1337 (e0x1337) — CVE-2026-76202
Mer information finns på https://helpx.adobe.com/se/security.html eller på PSIRT@adobe.com.