Ugrás a tartalomra

CVE-2026-77109 CVE-2026-76200 CVE-2026-76201 CVE-2026-77111 CVE-2026-77774 CVE-2026-76202 CVE-2026-77110 CVE-2026-77108

Adobe Commerce és Magento Open Source frissítése javítja a helytelen jogosultság-ellenőrzést, a tárolt XSS-t és az útvonalbejárást (APSB26-138)

Kritikus 9.3 Gyártó: Adobe Commerce / Magento Közzétéve

Az Adobe Commerce, a Commerce B2B és a Magento Open Source esetében a 2026. szeptemberi buildek telepítése szünteti meg a nyolc hibát: helytelen jogosultság-ellenőrzést, tárolt XSS-t és útvonalbejárást. A legsúlyosabb egy 9,3-as pontszámú tárolt XSS; több jogosultság-ellenőrzési hiba felhasználói beavatkozás nélkül kihasználható. Telepítse a 2026-sep jelű kiadást.

Mi történt

Az Adobe APSB26-138 jelű frissítése nyolc sérülékenységet javít a Commerce platformon. Öt hiba helytelen jogosultság-ellenőrzésből (CWE-863) ered, és korlátozott hozzáférésű erőforrásokhoz adhat hozzáférést egy támadónak. A CVE-2026-77109 a hálózaton keresztül, hitelesítő adatok és felhasználói beavatkozás nélkül kihasználható, és lehetővé teszi a támadó számára a korlátozott adatok módosítását. A CVE-2026-77774 szintén nem igényel hitelesítő adatokat, és jogosulatlan olvasási hozzáférést biztosít bizalmas adatokhoz. Két további hiba, a CVE-2026-76202 és a CVE-2026-77108, hitelesítő adatok nélkül tehet hozzáférhetővé érzékeny adatokat. Az ötödik, a CVE-2026-77111, magas jogosultsági szintet igényel, és lehetővé teszi, hogy egy hitelesített rendszergazda megkerülje az írási hozzáférést védő biztonsági intézkedéseket. Az egyetlen útvonalbejárási hiba, a CVE-2026-77110, ugyancsak magas jogosultsági szintről indul, és a tervezett korlátozásokon kívüli fájlokhoz vagy könyvtárakhoz ad hozzáférést. Több hiba esetében megváltozik a hatókör, ami azt jelenti, hogy a támadás az eredetileg érintett összetevőn túlra is kiterjedhet.

Két tárolt XSS-hiba, a CVE-2026-76200 és a CVE-2026-76201, a legmagasabb, 9,3-as pontszámot kapta. A támadónak rá kell vennie a felhasználót, hogy meglátogasson egy rosszindulatú űrlapmezőt tartalmazó oldalt; ezt követően JavaScript futhat a felhasználó böngészőjében, és a támadó akár átveheti a fiók vagy a munkamenet irányítását. Az Adobe nem tett közzé kerülő megoldást. Nem rögzítettek éles környezetben történő kihasználást, nyilvános közzétételt vagy CISA KEV-bejegyzést.

Kit érint

Az Adobe szerint a 2026. augusztusi buildek és az azokat megelőző kiadások érintettek. Adobe Commerce: a 2.4.9-2026-aug, a 2.4.8-2026-aug, a 2.4.7-2026-aug, a 2.4.6-2026-aug, a 2.4.5-2026-aug és a 2.4.4-2026-aug kiadásokig bezárólag. Adobe Commerce B2B: az 1.5.3-2026-aug, az 1.5.2-2026-aug, az 1.4.2-2026-aug, az 1.3.4-2026-aug és az 1.3.3-2026-aug kiadásokig bezárólag. Magento Open Source: a 2.4.9-2026-aug, a 2.4.8-2026-aug, a 2.4.7-2026-aug és a 2.4.6-2026-aug kiadásokig bezárólag. Ezek a termékek a nyilvános webáruház, az adminisztrációs felület és a B2B-kereskedelmi összetevők, amelyeket sok szervezet éles környezetben futtat.

Mit kell most tenni

  1. Telepítse a 2026. szeptemberi buildeket. A javított kiadások a következők:
  • Adobe Commerce: a 2.4.9-2026-sep, a 2.4.8-2026-sep, a 2.4.7-2026-sep, a 2.4.6-2026-sep, a 2.4.5-2026-sep és a 2.4.4-2026-sep kiadás.
  • Adobe Commerce B2B: az 1.5.3-2026-sep, az 1.5.2-2026-sep, az 1.4.2-2026-sep, az 1.3.4-2026-sep és az 1.3.3-2026-sep kiadás.
  • Magento Open Source: a 2.4.9-2026-sep, a 2.4.8-2026-sep és a 2.4.7-2026-sep kiadás. Az Adobe nem ad meg javított buildet a Magento Open Source 2.4.6-hoz, ezért azok, akik ezt a sorozatot használják, tájékozódjanak az Adobe biztonsági közleményéből.
  1. Nincs gyártói kerülő megoldás. Amíg a frissítést tervezi, korlátozza a hozzáférést: több hiba hitelesítő adatok nélkül érhető el a hálózatról, ezért a webáruház és az adminisztrációs felület ne legyen elérhető a nyilvános interneten keresztül, vagy ahol lehetséges, csak megbízható hálózatokra korlátozza azokat.
  1. A frissítés telepítése után vizsgálja át a rendszergazdai és ügyfélfiókokat, valamint a naplókat, hogy nincsenek-e váratlan változások a korlátozott hozzáférésű erőforrásokon, különösen érzékeny adatokhoz való hozzáférés vagy módosított tartalom formájában. Az ilyen jogosultság-ellenőrzési és tárolt XSS-hibák éppen ilyen nyomokat hagyhatnak maguk után.

A javításon túl

A frissítésen túl az internet felől elérhető Commerce webáruház több, hitelesítést nem igénylő jogosultság-ellenőrzési hibát is hordozhat, ezért érdemes megerősíteni, hogy az informatikai környezetnek pontosan mely részei érhetők el kívülről. A Virtuális CISO szolgáltatás segíthet az érintett felületek feltérképezésében, a Menedzselt kiberbiztonsági felügyelet pedig figyelhet az ilyen hibatípusok nyomán megjelenő jogosultságszint-emelésre és fiókokkal való visszaélésre. A Bevezetési és felmérési szolgáltatások nyilvános webáruház-platformok penetrációs tesztelését és biztonsági megerősítési felülvizsgálatait foglalja magában.

Érintett és javított verziók

TermékÉrintettJavítva
CVE-2026-77109, CVE-2026-76200, CVE-2026-76201, CVE-2026-77111, CVE-2026-77774, CVE-2026-76202, CVE-2026-77110, CVE-2026-77108
Adobe Commerce
– ≤ 2.4.9-2026-aug, 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug, 2.4.5-2026-aug, 2.4.4-2026-aug2.4.9-2026-sep
2.4.8-2026-sep
2.4.7-2026-sep
2.4.6-2026-sep
2.4.5-2026-sep
2.4.4-2026-sep
CVE-2026-77109, CVE-2026-76200, CVE-2026-76201, CVE-2026-77111, CVE-2026-77774, CVE-2026-76202, CVE-2026-77110, CVE-2026-77108
Adobe Commerce B2B
– ≤ 1.5.3-2026-aug, 1.5.2-2026-aug, 1.4.2-2026-aug, 1.3.4-2026-aug, 1.3.3-2026-aug1.5.3-2026-sep
1.5.2-2026-sep
1.4.2-2026-sep
1.3.4-2026-sep
1.3.3-2026-sep
CVE-2026-77109, CVE-2026-76200, CVE-2026-76201, CVE-2026-77111, CVE-2026-77774, CVE-2026-76202, CVE-2026-77110, CVE-2026-77108
Magento Open Source
– ≤ 2.4.9-2026-aug, 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug2.4.9-2026-sep
2.4.8-2026-sep
2.4.7-2026-sep

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, az ENISA EUVD, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.