CVE-2026-48413 CVE-2026-71362 CVE-2026-48414 CVE-2026-48415 CVE-2026-48416 CVE-2026-48411 CVE-2026-48412
Adobe Commerce APSB26-92: tárolt XSS- és jogosultság-ellenőrzési hibák javítása (CVE-2026-48413 és további öt)
Az Adobe Commerce APSB26-92 biztonsági közleménye hat hibát javít: a tárolt XSS-sérülékenységeket (CVE-2026-48413 és CVE-2026-48414), valamint a jogosultság-ellenőrzési hibákat (CVE-2026-48415, CVE-2026-48416, CVE-2026-48411, CVE-2026-48412). A kihasznált CVE-2026-71362 külön riasztáson szerepel. Frissítsen a 2026. augusztusi kiadásokra.
Mi történt
Az Adobe Commerce és a Magento Open Source termékekhez kiadott APSB26-92 biztonsági közlemény hét sérülékenységet kezel. A CVE-2026-71362 – egy hibás jogosultság-ellenőrzésből adódó, 9,1-es pontszámot kapott sérülékenység – ezen a webhelyen külön riasztásban szerepel. Kihasználtként jelölték: a CISA 2026. szeptember 24-én felvette az Ismert Kihasznált Sérülékenységek (Known Exploited Vulnerabilities, KEV) katalógusába, a megadott határidő 2026. szeptember 27.; a CISA SSVC-besorolása szerint a kihasználás aktív; az ENISA EUVD pedig 2026. szeptember 24-e óta jegyzi a kihasználást. A hiba lehetővé teszi, hogy hitelesítést nem igénylő, hálózaton keresztül támadó fél felhasználói interakció nélkül emelt szintű hozzáférést szerezzen érzékeny erőforrásokhoz.
A közleményben javított további hat hiba két tárolt cross-site scripting (XSS) sérülékenység (CVE-2026-48413, CVE-2026-48414) és négy hibás jogosultság-ellenőrzésből adódó sérülékenység (CVE-2026-48415, CVE-2026-48416, CVE-2026-48411, CVE-2026-48412). Az XSS-hibákat alacsony jogosultságú támadó használhatja ki, aki sérülékeny űrlapmezőkbe szkripteket szúr be; a szkriptek az oldal megtekintésekor lefutnak az áldozat böngészőjében, és átvehetik az irányítást a fiók vagy a munkamenet fölött. A jogosultság-ellenőrzési hibák a szükséges jogosultságok és a hatás tekintetében eltérők: a hitelesítés nélküli adatkiolvasástól a jogosultságszint-emelésig és a biztonsági védelem megkerüléséig terjednek. A rendelkezésre álló források egyikében sem szerepel, hogy a hat sérülékenység bármelyikét kihasználták volna.
Kit érint
Az Adobe Commerce, az Adobe Commerce B2B és a Magento Open Source érintett. Ezek jellemzően az internet felől elérhető webáruház- és kereskedelmi platformok, amelyek ügyféladatokat tárolnak.
Az érintett verziótartományok a következők; a felsorolt verziók mindegyike a tartomány felső határa, és az is érintett. Figyelem: az Adobe Commerce esetében a forrásrekord egyes -2026-aug buildeket érintettként és javítottként egyaránt felsorol, ezért a frissítés megtervezése előtt ellenőrizze a pontos buildet az Adobe biztonsági közleményében.
- Adobe Commerce: 2.4.9-2026-jul, 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug, 2.4.5-2026-aug, 2.4.4-2026-aug.
- Adobe Commerce B2B: 1.5.3-2026-jul, 1.5.2-2026-jul, 1.4.2-2026-jul, 1.3.4-2026-jul, 1.3.3-2026-jul.
- Magento Open Source: 2.4.9-2026-jul, 2.4.8-2026-jul, 2.4.7-2026-jul, 2.4.6-2026-jul.
Mit kell most tenni
- Telepítse az Ön verzióvonalához tartozó 2026. augusztusi biztonsági kiadást. A javított buildek a következők:
- Adobe Commerce: 2.4.9-2026-aug, 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug, 2.4.5-2026-aug, 2.4.4-2026-aug.
- Adobe Commerce B2B: 1.5.3-2026-aug, 1.5.2-2026-aug, 1.4.2-2026-aug, 1.3.4-2026-aug, 1.3.3-2026-aug.
- Magento Open Source: 2.4.9-2026-aug, 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug.
- Kezelje prioritásként a CVE-2026-71362-t. Ezen a webhelyen külön riasztás szól róla; a CISA által megadott határidő 2026. szeptember 27., az ENISA EUVD pedig 2026. szeptember 24-e óta jegyzi a kihasználást.
- A javítás telepítése után ellenőrizze a rendszergazdai fiókokat és szerepköröket váratlan módosítások keresése érdekében, mert a jogosultság-ellenőrzési hibák emelt szintű hozzáférést vagy jogosultságszint-emelést tehetnek lehetővé.
- Az Adobe biztonsági közleménye nem sorol fel kerülő megoldást. Ha nem tudja azonnal telepíteni a javítást, korlátozza a rendszergazdai hozzáférést, és figyelje a szokatlan rendszergazdai tevékenységet.
Hogyan észlelhető
Az Adobe biztonsági közleménye nem tesz közzé kompromittálódásra utaló jeleket. A CVE-2026-71362 esetében kezeljen potenciálisan kitettként minden olyan érintett Adobe Commerce vagy Magento Open Source példányt, amely a javítás telepítése előtt elérhető volt az internet felől; ellenőrizze továbbá a rendszergazdai fiókok módosulásait és a szokatlan rendszergazdai tevékenységet. A tárolt XSS-hibák esetében vizsgálja meg a nyilvánosan látható űrlapmezőket és a webáruház azon tartalmait, amelyek a felhasználó által megadott adatokat jelenítik meg, keresve a váratlan szkripteket.
A javításon túl
Az Adobe Commerce-példányok nyilvános, a fizetési folyamatokhoz szorosan kapcsolódó platformok, ez a közlemény pedig azt mutatja meg, miért számít a javítás időzítése és a kitettség kezelése. A behatolásteszt és a megerősítési felülvizsgálat lefedi azokat a nyilvános webáruházi és adminisztrációs határfelületeket, amelyeket ezek a jogosultság-ellenőrzési hibák kihasználnak; az Ellátási lánc védelem azt követi nyomon, hogy kereskedelmi beszállítói – köztük az Adobe kiadási ciklusa – milyen gyorsan zárják be a rést. Ha a CVE-2026-71362 a javítás előtt esetleg éles környezetben is jelen volt, az incidenskezelési készenléti megállapodás előre kidolgozott utat ad az incidens elszigeteléséhez.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| CVE-2026-48413, CVE-2026-71362, CVE-2026-48414, CVE-2026-48415, CVE-2026-48416, CVE-2026-48411, CVE-2026-48412 Adobe Commerce | – ≤ 2.4.9-2026-jul, 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug, 2.4.5-2026-aug, 2.4.4-2026-aug | 2.4.9-2026-aug 2.4.8-2026-aug 2.4.7-2026-aug 2.4.6-2026-aug 2.4.5-2026-aug 2.4.4-2026-aug |
| CVE-2026-48413, CVE-2026-71362, CVE-2026-48414, CVE-2026-48415, CVE-2026-48416, CVE-2026-48411, CVE-2026-48412 Adobe Commerce B2B | – ≤ 1.5.3-2026-jul, 1.5.2-2026-jul, 1.4.2-2026-jul, 1.3.4-2026-jul, 1.3.3-2026-jul | 1.5.3-2026-aug 1.5.2-2026-aug 1.4.2-2026-aug 1.3.4-2026-aug 1.3.3-2026-aug |
| CVE-2026-48413, CVE-2026-71362, CVE-2026-48414, CVE-2026-48415, CVE-2026-48416, CVE-2026-48411, CVE-2026-48412 Magento Open Source | – ≤ 2.4.9-2026-jul, 2.4.8-2026-jul, 2.4.7-2026-jul, 2.4.6-2026-jul | 2.4.9-2026-aug 2.4.8-2026-aug 2.4.7-2026-aug 2.4.6-2026-aug |
Hivatkozások
Gyártói közlemény
CVE
- CVE-2026-48413 — cve.org
- CVE-2026-48413 — NVD
- CVE-2026-71362 — Riasztás →
- CVE-2026-71362 — cve.org
- CVE-2026-71362 — NVD
- EUVD-2026-56844 — ENISA EUVD
- CVE-2026-48414 — cve.org
- CVE-2026-48414 — NVD
- CVE-2026-48415 — cve.org
- CVE-2026-48415 — NVD
- CVE-2026-48416 — cve.org
- CVE-2026-48416 — NVD
- CVE-2026-48411 — cve.org
- CVE-2026-48411 — NVD
- CVE-2026-48412 — cve.org
- CVE-2026-48412 — NVD