Bulletin-ID
Säkerhetsuppdatering tillgänglig för Adobe Commerce | APSB26-73
|
|
Publiceringsdatum |
Prioritet |
|---|---|---|
|
APSB26-73 |
14 juli 2026 |
2 |
Sammanfattning
Adobe har släppt säkerhetsuppdateringar för Adobe Commerce och Magento Open Source. Denna uppdatering löser av avgörande vikt, viktiga och måttliga sårbarheter. Framgångsrik exploatering kan leda till godtycklig kodexekvering, privilegieeskalering och kringgående av säkerhetsfunktioner.
Adobe har inga rapporter om att något problem som åtgärdas i dessa uppdateringar ska ha utnyttjats.
Berörda versioner
| Produkt | Version | Prioritetsklassificering | Plattform |
|---|---|---|---|
| Adobe Commerce |
2.4.9 |
2 | Alla |
| Adobe Commerce B2B |
1.5.3 |
2 | Alla |
| Magento Open Source | 2.4.9 |
2 | Alla |
| Adobe Commerce Events | 1.6.0 till 1.20.0 | 2 | Alla |
Lösning
Adobe klassar dessa uppdateringar med följande prioritetsklassificeringar och rekommenderar användare att uppdatera till den senaste versionen.
| Produkt | Uppdaterad version | Plattform | Prioritetsklassificering | Installationsanvisningar |
|---|---|---|---|---|
| Adobe Commerce | 2.4.9-2026-jul |
Alla | 2 | Versionsinformation |
| Adobe Commerce B2B | 1.5.3-2026-jul 1.5.2-2026-jul 1.4.2-2026-jul 1.3.4-2026-jul 1.3.3-2026-jul |
Alla | 2 | Versionsinformation |
| Magento Open Source | 2.4.9-2026-jul 2.4.8-2026-jul 2.4.7-2026-jul 2.4.6-2026-jul |
Alla | 2 | Versionsinformation |
| Adobe Commerce Events | 1.21.0 | Alla | 2 | Uppgradera moduler och tillägg |
Adobe klassar dessa uppdateringar med följande prioritetsklassificeringar och rekommenderar användare att uppdatera till den senaste versionen.
Sårbarhetsinformation
| Sårbarhetskategori | Sårbarhetens inverkan | Allvarlighet | Krävs Authentication för utnyttjande? | Kräver utnyttjande administratörsrättigheter? |
CVSS-baspoäng |
CVSS-vektor |
CVE-nummer | Anteckningar |
|---|---|---|---|---|---|---|---|---|
| Obegränsad uppladdning av fil med farlig typ (CWE-434) | Eskalering av behörighet | Kritisk | Nej | Nej | 9.6 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:L | CVE-2026-48356 | |
| Felaktig kodning eller undvikande av utdata (CWE-116) | Exekvering av godtycklig kod | Kritisk | Ja | Ja | 9.1 | CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H | CVE-2026-48358 | Gäller endast webhooks |
| Serveröverskridande skriptning (lagrad XSS) (CW-79) | Eskalering av behörighet | Kritisk | Ja | Ja | 8.7 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N | CVE-2026-47994 | |
| Felaktig auktorisering (CWE-863) | Åsidosättning av säkerhetsfunktion | Kritisk | Nej | Nej | 8.6 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L | CVE-2026-47988 | |
| Felaktig auktorisering (CWE-863) | Åsidosättning av säkerhetsfunktion | Kritisk | Nej | Nej | 8.2 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N | CVE-2026-47984 | |
| Serveröverskridande skriptning (lagrad XSS) (CW-79) | Eskalering av behörighet | Kritisk | Ja | Ja | 8.1 | CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N | CVE-2026-47995 | B2B |
| Felaktig auktorisering (CWE-863) | Åsidosättning av säkerhetsfunktion | Kritisk | Ja | Ja | 7.6 | CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:L | CVE-2026-47996 | |
| Felaktig validering av indata (CWE-20) | Eskalering av behörighet | Kritisk | Ja | Ja | 7.2 | CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H | CVE-2026-47992 | |
| Felaktig auktorisering (CWE-863) | Åsidosättning av säkerhetsfunktion | Viktigt | Nej | Nej | 5.9 | CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N | CVE-2026-47997 | |
| Felaktig auktorisering (CWE-863) | Åsidosättning av säkerhetsfunktion | Viktigt | Nej | Nej | 5.9 | CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N | CVE-2026-47998 | |
| Serveröverskridande skriptning (lagrad XSS) (CW-79) | Exekvering av godtycklig kod | Viktigt | Ja | Ja | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48371 | |
| Serveröverskridande skriptning (lagrad XSS) (CW-79) | Exekvering av godtycklig kod | Viktigt | Ja | Ja | 4.8 | CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N | CVE-2026-47999 | |
| URL-omdirigering till webbplats som inte är betrodd (”Öppna omdirigering”) (CWE-601) | Åsidosättning av säkerhetsfunktion | Måttlig | Ja | Ja | 4.3 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N | CVE-2026-48000 | |
| Informationsexponering (CWE-200) | Åsidosättning av säkerhetsfunktion | Måttlig | Nej | Nej | 3.7 | CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N | CVE-2026-48001 |
Autentisering krävs för utnyttjande: Sårbarheten kan (eller kan inte) utnyttjas utan autentiseringsuppgifter.
Utnyttjande kräver administratörsrättigheter: Sårbarheten kan (eller kan inte) endast utnyttjas av en angripare med administratörsrättigheter.
Tack
Adobe tackar följande forskare för att de rapporterat problem och för att de samarbetar med oss i säkerhetsfrågor:
- 0x0.eth - CVE-2026-47984, CVE-2026-47996
- T.H. Lassche - CVE-2026-47988
- Sudhanshu Rajbhar (sudi) - CVE-2026-47992
- wohlie - CVE-2026-47994, CVE-2026-47995, CVE-2026-48358
- akashhamal0x01 - CVE-2026-47997, CVE-2026-47998, CVE-2026-48001
- s (howtoplay) - CVE-2026-47999
- schemonah - CVE-2026-48000
- Tseng, Ching-Yen (shaber) - CVE-2026-48371
Obs! Adobe har ett offentligt program ihop med HackerOne för att hitta fel. Om du är intresserad av att arbeta med Adobe som extern säkerhetsforskare kan du läsa mer på https://hackerone.com/adobe.
Mer information finns på https://helpx.adobe.com/se/security.html eller på PSIRT@adobe.com.