Ugrás a tartalomra

CVE-2026-48413 CVE-2026-71362 CVE-2026-48414 CVE-2026-48415 CVE-2026-48416 CVE-2026-48411 CVE-2026-48412

Adobe Commerce APSB26-92: tárolt XSS- és jogosultság-ellenőrzési hibák javítása (CVE-2026-48413 és további öt)

Kritikus 9.1 KEV Gyártó: Adobe Commerce / Magento Közzétéve · Frissítve

Az Adobe Commerce APSB26-92 biztonsági közleménye hat hibát javít: a tárolt XSS-sérülékenységeket (CVE-2026-48413 és CVE-2026-48414), valamint a jogosultság-ellenőrzési hibákat (CVE-2026-48415, CVE-2026-48416, CVE-2026-48411, CVE-2026-48412). A kihasznált CVE-2026-71362 külön riasztáson szerepel. Frissítsen a 2026. augusztusi kiadásokra.

Mi történt

Az Adobe Commerce és a Magento Open Source termékekhez kiadott APSB26-92 biztonsági közlemény hét sérülékenységet kezel. A CVE-2026-71362 – egy hibás jogosultság-ellenőrzésből adódó, 9,1-es pontszámot kapott sérülékenység – ezen a webhelyen külön riasztásban szerepel. Kihasználtként jelölték: a CISA 2026. szeptember 24-én felvette az Ismert Kihasznált Sérülékenységek (Known Exploited Vulnerabilities, KEV) katalógusába, a megadott határidő 2026. szeptember 27.; a CISA SSVC-besorolása szerint a kihasználás aktív; az ENISA EUVD pedig 2026. szeptember 24-e óta jegyzi a kihasználást. A hiba lehetővé teszi, hogy hitelesítést nem igénylő, hálózaton keresztül támadó fél felhasználói interakció nélkül emelt szintű hozzáférést szerezzen érzékeny erőforrásokhoz.

A közleményben javított további hat hiba két tárolt cross-site scripting (XSS) sérülékenység (CVE-2026-48413, CVE-2026-48414) és négy hibás jogosultság-ellenőrzésből adódó sérülékenység (CVE-2026-48415, CVE-2026-48416, CVE-2026-48411, CVE-2026-48412). Az XSS-hibákat alacsony jogosultságú támadó használhatja ki, aki sérülékeny űrlapmezőkbe szkripteket szúr be; a szkriptek az oldal megtekintésekor lefutnak az áldozat böngészőjében, és átvehetik az irányítást a fiók vagy a munkamenet fölött. A jogosultság-ellenőrzési hibák a szükséges jogosultságok és a hatás tekintetében eltérők: a hitelesítés nélküli adatkiolvasástól a jogosultságszint-emelésig és a biztonsági védelem megkerüléséig terjednek. A rendelkezésre álló források egyikében sem szerepel, hogy a hat sérülékenység bármelyikét kihasználták volna.

Kit érint

Az Adobe Commerce, az Adobe Commerce B2B és a Magento Open Source érintett. Ezek jellemzően az internet felől elérhető webáruház- és kereskedelmi platformok, amelyek ügyféladatokat tárolnak.

Az érintett verziótartományok a következők; a felsorolt verziók mindegyike a tartomány felső határa, és az is érintett. Figyelem: az Adobe Commerce esetében a forrásrekord egyes -2026-aug buildeket érintettként és javítottként egyaránt felsorol, ezért a frissítés megtervezése előtt ellenőrizze a pontos buildet az Adobe biztonsági közleményében.

  • Adobe Commerce: 2.4.9-2026-jul, 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug, 2.4.5-2026-aug, 2.4.4-2026-aug.
  • Adobe Commerce B2B: 1.5.3-2026-jul, 1.5.2-2026-jul, 1.4.2-2026-jul, 1.3.4-2026-jul, 1.3.3-2026-jul.
  • Magento Open Source: 2.4.9-2026-jul, 2.4.8-2026-jul, 2.4.7-2026-jul, 2.4.6-2026-jul.

Mit kell most tenni

  1. Telepítse az Ön verzióvonalához tartozó 2026. augusztusi biztonsági kiadást. A javított buildek a következők:
  • Adobe Commerce: 2.4.9-2026-aug, 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug, 2.4.5-2026-aug, 2.4.4-2026-aug.
  • Adobe Commerce B2B: 1.5.3-2026-aug, 1.5.2-2026-aug, 1.4.2-2026-aug, 1.3.4-2026-aug, 1.3.3-2026-aug.
  • Magento Open Source: 2.4.9-2026-aug, 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug.
  1. Kezelje prioritásként a CVE-2026-71362-t. Ezen a webhelyen külön riasztás szól róla; a CISA által megadott határidő 2026. szeptember 27., az ENISA EUVD pedig 2026. szeptember 24-e óta jegyzi a kihasználást.
  2. A javítás telepítése után ellenőrizze a rendszergazdai fiókokat és szerepköröket váratlan módosítások keresése érdekében, mert a jogosultság-ellenőrzési hibák emelt szintű hozzáférést vagy jogosultságszint-emelést tehetnek lehetővé.
  3. Az Adobe biztonsági közleménye nem sorol fel kerülő megoldást. Ha nem tudja azonnal telepíteni a javítást, korlátozza a rendszergazdai hozzáférést, és figyelje a szokatlan rendszergazdai tevékenységet.

Hogyan észlelhető

Az Adobe biztonsági közleménye nem tesz közzé kompromittálódásra utaló jeleket. A CVE-2026-71362 esetében kezeljen potenciálisan kitettként minden olyan érintett Adobe Commerce vagy Magento Open Source példányt, amely a javítás telepítése előtt elérhető volt az internet felől; ellenőrizze továbbá a rendszergazdai fiókok módosulásait és a szokatlan rendszergazdai tevékenységet. A tárolt XSS-hibák esetében vizsgálja meg a nyilvánosan látható űrlapmezőket és a webáruház azon tartalmait, amelyek a felhasználó által megadott adatokat jelenítik meg, keresve a váratlan szkripteket.

A javításon túl

Az Adobe Commerce-példányok nyilvános, a fizetési folyamatokhoz szorosan kapcsolódó platformok, ez a közlemény pedig azt mutatja meg, miért számít a javítás időzítése és a kitettség kezelése. A behatolásteszt és a megerősítési felülvizsgálat lefedi azokat a nyilvános webáruházi és adminisztrációs határfelületeket, amelyeket ezek a jogosultság-ellenőrzési hibák kihasználnak; az Ellátási lánc védelem azt követi nyomon, hogy kereskedelmi beszállítói – köztük az Adobe kiadási ciklusa – milyen gyorsan zárják be a rést. Ha a CVE-2026-71362 a javítás előtt esetleg éles környezetben is jelen volt, az incidenskezelési készenléti megállapodás előre kidolgozott utat ad az incidens elszigeteléséhez.

Érintett és javított verziók

TermékÉrintettJavítva
CVE-2026-48413, CVE-2026-71362, CVE-2026-48414, CVE-2026-48415, CVE-2026-48416, CVE-2026-48411, CVE-2026-48412
Adobe Commerce
– ≤ 2.4.9-2026-jul, 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug, 2.4.5-2026-aug, 2.4.4-2026-aug2.4.9-2026-aug
2.4.8-2026-aug
2.4.7-2026-aug
2.4.6-2026-aug
2.4.5-2026-aug
2.4.4-2026-aug
CVE-2026-48413, CVE-2026-71362, CVE-2026-48414, CVE-2026-48415, CVE-2026-48416, CVE-2026-48411, CVE-2026-48412
Adobe Commerce B2B
– ≤ 1.5.3-2026-jul, 1.5.2-2026-jul, 1.4.2-2026-jul, 1.3.4-2026-jul, 1.3.3-2026-jul1.5.3-2026-aug
1.5.2-2026-aug
1.4.2-2026-aug
1.3.4-2026-aug
1.3.3-2026-aug
CVE-2026-48413, CVE-2026-71362, CVE-2026-48414, CVE-2026-48415, CVE-2026-48416, CVE-2026-48411, CVE-2026-48412
Magento Open Source
– ≤ 2.4.9-2026-jul, 2.4.8-2026-jul, 2.4.7-2026-jul, 2.4.6-2026-jul2.4.9-2026-aug
2.4.8-2026-aug
2.4.7-2026-aug
2.4.6-2026-aug

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, az ENISA EUVD, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.