CVE-2026-77109 CVE-2026-76200 CVE-2026-76201 CVE-2026-77111 CVE-2026-77774 CVE-2026-76202 CVE-2026-77110 CVE-2026-77108
Adobe Commerce és Magento Open Source frissítése javítja a helytelen jogosultság-ellenőrzést, a tárolt XSS-t és az útvonalbejárást (APSB26-138)
Az Adobe Commerce, a Commerce B2B és a Magento Open Source esetében a 2026. szeptemberi buildek telepítése szünteti meg a nyolc hibát: helytelen jogosultság-ellenőrzést, tárolt XSS-t és útvonalbejárást. A legsúlyosabb egy 9,3-as pontszámú tárolt XSS; több jogosultság-ellenőrzési hiba felhasználói beavatkozás nélkül kihasználható. Telepítse a 2026-sep jelű kiadást.
Mi történt
Az Adobe APSB26-138 jelű frissítése nyolc sérülékenységet javít a Commerce platformon. Öt hiba helytelen jogosultság-ellenőrzésből (CWE-863) ered, és korlátozott hozzáférésű erőforrásokhoz adhat hozzáférést egy támadónak. A CVE-2026-77109 a hálózaton keresztül, hitelesítő adatok és felhasználói beavatkozás nélkül kihasználható, és lehetővé teszi a támadó számára a korlátozott adatok módosítását. A CVE-2026-77774 szintén nem igényel hitelesítő adatokat, és jogosulatlan olvasási hozzáférést biztosít bizalmas adatokhoz. Két további hiba, a CVE-2026-76202 és a CVE-2026-77108, hitelesítő adatok nélkül tehet hozzáférhetővé érzékeny adatokat. Az ötödik, a CVE-2026-77111, magas jogosultsági szintet igényel, és lehetővé teszi, hogy egy hitelesített rendszergazda megkerülje az írási hozzáférést védő biztonsági intézkedéseket. Az egyetlen útvonalbejárási hiba, a CVE-2026-77110, ugyancsak magas jogosultsági szintről indul, és a tervezett korlátozásokon kívüli fájlokhoz vagy könyvtárakhoz ad hozzáférést. Több hiba esetében megváltozik a hatókör, ami azt jelenti, hogy a támadás az eredetileg érintett összetevőn túlra is kiterjedhet.
Két tárolt XSS-hiba, a CVE-2026-76200 és a CVE-2026-76201, a legmagasabb, 9,3-as pontszámot kapta. A támadónak rá kell vennie a felhasználót, hogy meglátogasson egy rosszindulatú űrlapmezőt tartalmazó oldalt; ezt követően JavaScript futhat a felhasználó böngészőjében, és a támadó akár átveheti a fiók vagy a munkamenet irányítását. Az Adobe nem tett közzé kerülő megoldást. Nem rögzítettek éles környezetben történő kihasználást, nyilvános közzétételt vagy CISA KEV-bejegyzést.
Kit érint
Az Adobe szerint a 2026. augusztusi buildek és az azokat megelőző kiadások érintettek. Adobe Commerce: a 2.4.9-2026-aug, a 2.4.8-2026-aug, a 2.4.7-2026-aug, a 2.4.6-2026-aug, a 2.4.5-2026-aug és a 2.4.4-2026-aug kiadásokig bezárólag. Adobe Commerce B2B: az 1.5.3-2026-aug, az 1.5.2-2026-aug, az 1.4.2-2026-aug, az 1.3.4-2026-aug és az 1.3.3-2026-aug kiadásokig bezárólag. Magento Open Source: a 2.4.9-2026-aug, a 2.4.8-2026-aug, a 2.4.7-2026-aug és a 2.4.6-2026-aug kiadásokig bezárólag. Ezek a termékek a nyilvános webáruház, az adminisztrációs felület és a B2B-kereskedelmi összetevők, amelyeket sok szervezet éles környezetben futtat.
Mit kell most tenni
- Telepítse a 2026. szeptemberi buildeket. A javított kiadások a következők:
- Adobe Commerce: a 2.4.9-2026-sep, a 2.4.8-2026-sep, a 2.4.7-2026-sep, a 2.4.6-2026-sep, a 2.4.5-2026-sep és a 2.4.4-2026-sep kiadás.
- Adobe Commerce B2B: az 1.5.3-2026-sep, az 1.5.2-2026-sep, az 1.4.2-2026-sep, az 1.3.4-2026-sep és az 1.3.3-2026-sep kiadás.
- Magento Open Source: a 2.4.9-2026-sep, a 2.4.8-2026-sep és a 2.4.7-2026-sep kiadás. Az Adobe nem ad meg javított buildet a Magento Open Source 2.4.6-hoz, ezért azok, akik ezt a sorozatot használják, tájékozódjanak az Adobe biztonsági közleményéből.
- Nincs gyártói kerülő megoldás. Amíg a frissítést tervezi, korlátozza a hozzáférést: több hiba hitelesítő adatok nélkül érhető el a hálózatról, ezért a webáruház és az adminisztrációs felület ne legyen elérhető a nyilvános interneten keresztül, vagy ahol lehetséges, csak megbízható hálózatokra korlátozza azokat.
- A frissítés telepítése után vizsgálja át a rendszergazdai és ügyfélfiókokat, valamint a naplókat, hogy nincsenek-e váratlan változások a korlátozott hozzáférésű erőforrásokon, különösen érzékeny adatokhoz való hozzáférés vagy módosított tartalom formájában. Az ilyen jogosultság-ellenőrzési és tárolt XSS-hibák éppen ilyen nyomokat hagyhatnak maguk után.
A javításon túl
A frissítésen túl az internet felől elérhető Commerce webáruház több, hitelesítést nem igénylő jogosultság-ellenőrzési hibát is hordozhat, ezért érdemes megerősíteni, hogy az informatikai környezetnek pontosan mely részei érhetők el kívülről. A Virtuális CISO szolgáltatás segíthet az érintett felületek feltérképezésében, a Menedzselt kiberbiztonsági felügyelet pedig figyelhet az ilyen hibatípusok nyomán megjelenő jogosultságszint-emelésre és fiókokkal való visszaélésre. A Bevezetési és felmérési szolgáltatások nyilvános webáruház-platformok penetrációs tesztelését és biztonsági megerősítési felülvizsgálatait foglalja magában.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| CVE-2026-77109, CVE-2026-76200, CVE-2026-76201, CVE-2026-77111, CVE-2026-77774, CVE-2026-76202, CVE-2026-77110, CVE-2026-77108 Adobe Commerce | – ≤ 2.4.9-2026-aug, 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug, 2.4.5-2026-aug, 2.4.4-2026-aug | 2.4.9-2026-sep 2.4.8-2026-sep 2.4.7-2026-sep 2.4.6-2026-sep 2.4.5-2026-sep 2.4.4-2026-sep |
| CVE-2026-77109, CVE-2026-76200, CVE-2026-76201, CVE-2026-77111, CVE-2026-77774, CVE-2026-76202, CVE-2026-77110, CVE-2026-77108 Adobe Commerce B2B | – ≤ 1.5.3-2026-aug, 1.5.2-2026-aug, 1.4.2-2026-aug, 1.3.4-2026-aug, 1.3.3-2026-aug | 1.5.3-2026-sep 1.5.2-2026-sep 1.4.2-2026-sep 1.3.4-2026-sep 1.3.3-2026-sep |
| CVE-2026-77109, CVE-2026-76200, CVE-2026-76201, CVE-2026-77111, CVE-2026-77774, CVE-2026-76202, CVE-2026-77110, CVE-2026-77108 Magento Open Source | – ≤ 2.4.9-2026-aug, 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug | 2.4.9-2026-sep 2.4.8-2026-sep 2.4.7-2026-sep |
Hivatkozások
Gyártói közlemény
CVE
- CVE-2026-77109 — cve.org
- CVE-2026-77109 — NVD
- EUVD-2026-74035 — ENISA EUVD
- CVE-2026-76200 — cve.org
- CVE-2026-76200 — NVD
- EUVD-2026-74037 — ENISA EUVD
- CVE-2026-76201 — cve.org
- CVE-2026-76201 — NVD
- EUVD-2026-74036 — ENISA EUVD
- CVE-2026-77111 — cve.org
- CVE-2026-77111 — NVD
- EUVD-2026-74030 — ENISA EUVD
- CVE-2026-77774 — cve.org
- CVE-2026-77774 — NVD
- EUVD-2026-74031 — ENISA EUVD
- CVE-2026-76202 — cve.org
- CVE-2026-76202 — NVD
- EUVD-2026-74032 — ENISA EUVD
- CVE-2026-77110 — cve.org
- CVE-2026-77110 — NVD
- EUVD-2026-74034 — ENISA EUVD
- CVE-2026-77108 — cve.org
- CVE-2026-77108 — NVD
- EUVD-2026-74033 — ENISA EUVD