CVE-2026-48413 CVE-2026-71362 CVE-2026-48414 CVE-2026-48415 CVE-2026-48416 CVE-2026-48411 CVE-2026-48412
Adobe Commerce APSB26-92 behebt gespeicherte XSS-Schwachstellen und Autorisierungsschwachstellen (CVE-2026-48413 und fünf weitere)
Adobe Commerce APSB26-92 behebt sechs Schwachstellen: die gespeicherten XSS-Schwachstellen CVE-2026-48413 und CVE-2026-48414 sowie die Autorisierungsschwachstellen CVE-2026-48415, CVE-2026-48416, CVE-2026-48411 und CVE-2026-48412. Die ausgenutzte Schwachstelle CVE-2026-71362 wird auf einer eigenen Seite behandelt. Aktualisieren Sie auf die Releases vom August 2026.
Was passiert ist
Adobes Sicherheitshinweis APSB26-92 für Adobe Commerce und Magento Open Source behandelt sieben Schwachstellen. CVE-2026-71362, eine Schwachstelle durch inkorrekte Autorisierung mit einem CVSS-Wert von 9,1, wird auf einer eigenen Seite dieser Website behandelt. Sie ist als ausgenutzt gekennzeichnet: CISA hat sie am 24. September 2026 in den Known Exploited Vulnerabilities-Katalog aufgenommen, mit Frist bis zum 27. September 2026; CISA SSVC stuft die Ausnutzung als aktiv ein, und ENISA EUVD verzeichnet eine Ausnutzung seit dem 24. September 2026. Die Schwachstelle ermöglicht es einem nicht authentifizierten, netzwerkbasierten Angreifer, ohne Benutzerinteraktion erhöhte Zugriffsrechte auf vertrauliche Ressourcen zu erlangen.
Die übrigen sechs in diesem Sicherheitshinweis behobenen Schwachstellen sind zwei gespeicherte Cross-Site-Scripting-Schwachstellen (CVE-2026-48413, CVE-2026-48414) und vier Schwachstellen durch inkorrekte Autorisierung (CVE-2026-48415, CVE-2026-48416, CVE-2026-48411, CVE-2026-48412). Die XSS-Schwachstellen können von einem Angreifer mit geringen Berechtigungen ausgenutzt werden, der Skripte in anfällige Formularfelder einschleust; die Skripte werden beim Aufruf der Seite im Browser des Opfers ausgeführt und können das Konto oder die Sitzung übernehmen. Die Autorisierungsschwachstellen unterscheiden sich hinsichtlich der erforderlichen Berechtigungen und Auswirkungen und reichen von nicht authentifizierten Datenzugriffen über Rechteausweitung bis zur Umgehung von Sicherheitsmechanismen. Für keine der sechs Schwachstellen wird in den bereitgestellten Quellen eine Ausnutzung verzeichnet.
Wer betroffen ist
Betroffen sind Adobe Commerce, Adobe Commerce B2B und Magento Open Source. Dabei handelt es sich in der Regel um aus dem Internet erreichbare Storefront- und E-Commerce-Plattformen, auf denen Kundendaten gespeichert werden.
Die betroffenen Versionsbereiche lauten wie folgt. Dabei ist zu beachten, dass der Quelleintrag für Adobe Commerce einige Builds mit dem Suffix -2026-aug sowohl als betroffen als auch als korrigiert führt; gleichen Sie Ihren genauen Build vor der Updateplanung mit dem Sicherheitshinweis von Adobe ab.
- Adobe Commerce: bis einschließlich 2.4.9-2026-jul, 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug, 2.4.5-2026-aug, 2.4.4-2026-aug.
- Adobe Commerce B2B: bis einschließlich 1.5.3-2026-jul, 1.5.2-2026-jul, 1.4.2-2026-jul, 1.3.4-2026-jul, 1.3.3-2026-jul.
- Magento Open Source: bis einschließlich 2.4.9-2026-jul, 2.4.8-2026-jul, 2.4.7-2026-jul, 2.4.6-2026-jul.
Was jetzt zu tun ist
- Spielen Sie das Sicherheitsrelease vom August 2026 für Ihre Produktlinie ein. Die korrigierten Builds lauten:
- Adobe Commerce: 2.4.9-2026-aug, 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug, 2.4.5-2026-aug, 2.4.4-2026-aug.
- Adobe Commerce B2B: 1.5.3-2026-aug, 1.5.2-2026-aug, 1.4.2-2026-aug, 1.3.4-2026-aug, 1.3.3-2026-aug.
- Magento Open Source: 2.4.9-2026-aug, 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug.
- Behandeln Sie CVE-2026-71362 als vorrangig. Für CVE-2026-71362 gibt es auf dieser Website eine eigene Seite; CISA setzt als Frist den 27. September 2026, und ENISA EUVD verzeichnet eine Ausnutzung seit dem 24. September 2026.
- Prüfen Sie nach dem Einspielen der Sicherheitsupdates Konten und Rollen mit Administratorrechten auf unerwartete Änderungen, da die Autorisierungsschwachstellen erhöhte Zugriffe oder eine Rechteausweitung ermöglichen können.
- Der Sicherheitshinweis von Adobe nennt keine Problemumgehung. Wenn Sie die Sicherheitsupdates nicht sofort einspielen können, schränken Sie den administrativen Zugriff ein und überwachen Sie ungewöhnliche administrative Aktivitäten.
Wie man es erkennt
Der Sicherheitshinweis von Adobe veröffentlicht keine Kompromittierungsindikatoren. Behandeln Sie für CVE-2026-71362 jede betroffene Instanz von Adobe Commerce oder Magento Open Source, die vor dem Einspielen der Sicherheitsupdates aus dem Internet erreichbar war, als potenziell gefährdet, und prüfen Sie Änderungen an Administratorkonten sowie ungewöhnliche administrative Aktivitäten. Untersuchen Sie bei den gespeicherten XSS-Schwachstellen öffentlich sichtbare Formularfelder und Storefront-Inhalte, die vom Benutzer übergebene Eingaben rendern, auf unerwartete Skripte.
Über den Patch hinaus
Instanzen von Adobe Commerce sind aus dem Internet erreichbare Plattformen mit Zahlungsbezug, und dieser Sicherheitshinweis zeigt, warum das rechtzeitige Einspielen von Sicherheitsupdates und die Kontrolle der Angriffsfläche entscheidend sind. Ein Penetrationstest und eine Härtungsüberprüfung umfassen die öffentlichen Storefront- und Administrationsgrenzen, die von diesen Autorisierungsschwachstellen missbraucht werden, während der Lieferkettenschutz abbildet, wie schnell Ihre Lieferanten im Commerce-Umfeld – einschließlich des Release-Zyklus von Adobe – Sicherheitslücken schließen. Falls CVE-2026-71362 vor dem Einspielen der Sicherheitsupdates möglicherweise bereits aktiv ausgenutzt wurde, bietet Ihnen ein Rahmenvertrag für Incident Response einen vorbereiteten Weg zur Eindämmung.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| CVE-2026-48413, CVE-2026-71362, CVE-2026-48414, CVE-2026-48415, CVE-2026-48416, CVE-2026-48411, CVE-2026-48412 Adobe Commerce | – ≤ 2.4.9-2026-jul, 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug, 2.4.5-2026-aug, 2.4.4-2026-aug | 2.4.9-2026-aug 2.4.8-2026-aug 2.4.7-2026-aug 2.4.6-2026-aug 2.4.5-2026-aug 2.4.4-2026-aug |
| CVE-2026-48413, CVE-2026-71362, CVE-2026-48414, CVE-2026-48415, CVE-2026-48416, CVE-2026-48411, CVE-2026-48412 Adobe Commerce B2B | – ≤ 1.5.3-2026-jul, 1.5.2-2026-jul, 1.4.2-2026-jul, 1.3.4-2026-jul, 1.3.3-2026-jul | 1.5.3-2026-aug 1.5.2-2026-aug 1.4.2-2026-aug 1.3.4-2026-aug 1.3.3-2026-aug |
| CVE-2026-48413, CVE-2026-71362, CVE-2026-48414, CVE-2026-48415, CVE-2026-48416, CVE-2026-48411, CVE-2026-48412 Magento Open Source | – ≤ 2.4.9-2026-jul, 2.4.8-2026-jul, 2.4.7-2026-jul, 2.4.6-2026-jul | 2.4.9-2026-aug 2.4.8-2026-aug 2.4.7-2026-aug 2.4.6-2026-aug |
Quellen
Herstellerhinweis
CVE
- CVE-2026-48413 — cve.org
- CVE-2026-48413 — NVD
- CVE-2026-71362 — Warnung →
- CVE-2026-71362 — cve.org
- CVE-2026-71362 — NVD
- EUVD-2026-56844 — ENISA EUVD
- CVE-2026-48414 — cve.org
- CVE-2026-48414 — NVD
- CVE-2026-48415 — cve.org
- CVE-2026-48415 — NVD
- CVE-2026-48416 — cve.org
- CVE-2026-48416 — NVD
- CVE-2026-48411 — cve.org
- CVE-2026-48411 — NVD
- CVE-2026-48412 — cve.org
- CVE-2026-48412 — NVD