Adobe-säkerhetsbulletin

Säkerhetsuppdatering tillgänglig för Adobe Commerce | APSB26-73

Bulletin-ID

Publiceringsdatum

Prioritet

APSB26-73

14 juli 2026

2

Sammanfattning

Adobe har släppt säkerhetsuppdateringar för Adobe Commerce och Magento Open Source. Denna uppdatering löser av avgörande vikt, viktiga och måttliga sårbarheter. Framgångsrik exploatering kan leda till godtycklig kodexekvering, privilegieeskalering och kringgående av säkerhetsfunktioner.

Adobe har inga rapporter om att något problem som åtgärdas i dessa uppdateringar ska ha utnyttjats.

Berörda versioner

Produkt Version Prioritetsklassificering Plattform
 Adobe Commerce

2.4.9
2.4.8-p5 och tidigare
2.4.7-p10 och tidigare
2.4.6-p15 och tidigare
2.4.5-p17 och tidigare
2.4.4-p18 och tidigare

2 Alla
Adobe Commerce B2B

1.5.3
1.5.2-p5 och tidigare
1.4.2-p10 och tidigare
1.3.4-p17 och tidigare
1.3.3-p18 och tidigare

2 Alla
Magento Open Source

2.4.9
2.4.8-p5 och tidigare
2.4.7-p10 och tidigare
2.4.6-p15 och tidigare

2 Alla
Adobe Commerce Events 1.6.0 till 1.20.0 2 Alla

 

Lösning

Adobe klassar dessa uppdateringar med följande prioritetsklassificeringar och rekommenderar användare att uppdatera till den senaste versionen.

Produkt Uppdaterad version Plattform Prioritetsklassificering Installationsanvisningar
Adobe Commerce

2.4.9-2026-jul
2.4.8-2026-jul
2.4.7-2026-jul
2.4.6-2026-jul
2.4.5-2026-jul
2.4.4-2026-jul

Alla 2 Versionsinformation
Adobe Commerce B2B 1.5.3-2026-jul
1.5.2-2026-jul
1.4.2-2026-jul
1.3.4-2026-jul
1.3.3-2026-jul
Alla 2 Versionsinformation
Magento Open Source 2.4.9-2026-jul
2.4.8-2026-jul
2.4.7-2026-jul
2.4.6-2026-jul
Alla 2 Versionsinformation
Adobe Commerce Events 1.21.0 Alla 2 Uppgradera moduler och tillägg

Adobe klassar dessa uppdateringar med följande prioritetsklassificeringar och rekommenderar användare att uppdatera till den senaste versionen.

Sårbarhetsinformation

Sårbarhetskategori Sårbarhetens inverkan Allvarlighet Krävs Authentication för utnyttjande? Kräver utnyttjande administratörsrättigheter?
CVSS-baspoäng
CVSS-vektor
CVE-nummer Anteckningar
Obegränsad uppladdning av fil med farlig typ (CWE-434) Eskalering av behörighet Kritisk Nej Nej 9.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:L CVE-2026-48356  
Felaktig kodning eller undvikande av utdata (CWE-116) Exekvering av godtycklig kod Kritisk Ja Ja 9.1 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H CVE-2026-48358 Gäller endast webhooks
Serveröverskridande skriptning (lagrad XSS) (CW-79) Eskalering av behörighet Kritisk Ja Ja 8.7 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N CVE-2026-47994  
Felaktig auktorisering (CWE-863) Åsidosättning av säkerhetsfunktion Kritisk Nej Nej 8.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L CVE-2026-47988  
Felaktig auktorisering (CWE-863) Åsidosättning av säkerhetsfunktion Kritisk Nej Nej 8.2 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N CVE-2026-47984  
Serveröverskridande skriptning (lagrad XSS) (CW-79) Eskalering av behörighet Kritisk Ja Ja 8.1 CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N CVE-2026-47995 B2B
Felaktig auktorisering (CWE-863) Åsidosättning av säkerhetsfunktion Kritisk Ja Ja 7.6 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:L CVE-2026-47996  
Felaktig validering av indata (CWE-20) Eskalering av behörighet Kritisk Ja Ja 7.2 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H CVE-2026-47992  
Felaktig auktorisering (CWE-863) Åsidosättning av säkerhetsfunktion Viktigt Nej Nej 5.9 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-47997  
Felaktig auktorisering (CWE-863) Åsidosättning av säkerhetsfunktion Viktigt Nej Nej 5.9 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-47998  
Serveröverskridande skriptning (lagrad XSS) (CW-79) Exekvering av godtycklig kod Viktigt Ja Ja 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48371  
Serveröverskridande skriptning (lagrad XSS) (CW-79) Exekvering av godtycklig kod Viktigt Ja Ja 4.8 CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N CVE-2026-47999  
URL-omdirigering till webbplats som inte är betrodd (”Öppna omdirigering”) (CWE-601) Åsidosättning av säkerhetsfunktion Måttlig Ja Ja 4.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N CVE-2026-48000  
Informationsexponering (CWE-200) Åsidosättning av säkerhetsfunktion Måttlig Nej Nej 3.7 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N CVE-2026-48001  
Obs!

Autentisering krävs för utnyttjande: Sårbarheten kan (eller kan inte) utnyttjas utan autentiseringsuppgifter.


Utnyttjande kräver administratörsrättigheter: Sårbarheten kan (eller kan inte) endast utnyttjas av en angripare med administratörsrättigheter.

Tack

Adobe tackar följande forskare för att de rapporterat problem och för att de samarbetar med oss i säkerhetsfrågor:

  • 0x0.eth - CVE-2026-47984, CVE-2026-47996
  • T.H. Lassche - CVE-2026-47988
  • Sudhanshu Rajbhar (sudi) - CVE-2026-47992
  • wohlie - CVE-2026-47994, CVE-2026-47995, CVE-2026-48358
  • akashhamal0x01 - CVE-2026-47997, CVE-2026-47998, CVE-2026-48001
  • s (howtoplay) - CVE-2026-47999
  • schemonah - CVE-2026-48000
  • Tseng, Ching-Yen (shaber) - CVE-2026-48371

Obs! Adobe har ett offentligt program ihop med HackerOne för att hitta fel. Om du är intresserad av att arbeta med Adobe som extern säkerhetsforskare kan du läsa mer på https://hackerone.com/adobe.


Mer information finns på https://helpx.adobe.com/se/security.html eller på PSIRT@adobe.com.

Adobe, Inc.

Få hjälp snabbare och enklare

Ny användare?