Ugrás a tartalomra

Heti összefoglaló

Nyílt forráskódú üzleti platformok, 2026. 33. hét: egy kihasznált Adobe Commerce sérülékenység hét CVE között

Kritikus 9.1 KEV Gyártó: Nyílt forráskódú üzleti platformok 7 érintett CVE Közzétéve

Nyílt forráskódú üzleti platformok, 2026. 33. hét: hét Adobe Commerce CVE, köztük egy kihasznált, a KEV-listán szereplő nem megfelelő jogosultság-ellenőrzési hiba. Kezelje kiemelten a CVE-2026-71362 azonosítót, és telepítse a 2026. augusztusi Adobe Commerce, B2B és Magento Open Source frissítéseket.

A kiadás röviden

Az Adobe 2026. 33. heti kiadása hét CVE-t fed le, amelyek mindegyike az Adobe Commerce termékcsaládot érinti; ugyanezek a javítások vonatkoznak az Adobe Commerce B2B-re és a Magento Open Source-ra is. A súlyossági megoszlás: egy kritikus, négy magas, egy közepes és egy alacsony; az Adobe minden CVE-hez javított buildet tett közzé.

Egy tétel kiemelkedik: a CVE-2026-71362 azonosító szerepel a CISA ismerten kihasznált sérülékenységeket tartalmazó katalógusában, és az ENISA EUVD is kihasználtként tartja nyilván. A hiba a nem megfelelő jogosultság-ellenőrzésből fakad, és felhasználói közreműködés nélkül teheti lehetővé a jogosultságszint-emelést. A CISA által megadott határidő 2026. szeptember 27. Az Adobe biztonsági közleménye itt érhető el: https://helpx.adobe.com/security/products/magento/apsb26-92.html.

A legfontosabbak

Mind a hét CVE az Adobe Commerce-t érinti. Az érintett termékek listája az Adobe Commerce, az Adobe Commerce B2B és a Magento Open Source, ezért ugyanaz a javítási döntés vonatkozik a webáruházra és a nyílt forráskódú kiadásra is.

  • CVE-2026-71362 — nem megfelelő jogosultság-ellenőrzés, kritikus, CVSS 3.1 9.1. Hálózati támadás, nem igényel jogosultságot és felhasználói közreműködést. A sikeres támadó emelt szintű hozzáférést szerezhet érzékeny erőforrásokhoz. Ez a kiadás egyetlen ismerten kihasznált tétele, amelyet a CISA KEV és az ENISA EUVD is nyilvántart; a CISA által megadott határidő 2026. szeptember 27. Ehhez a sérülékenységhez ezen a webhelyen külön riasztás tartozik.
  • CVE-2026-48416 — nem megfelelő jogosultság-ellenőrzés, magas, CVSS 3.1 7.5. A hálózaton keresztül történő jogosulatlan olvasási hozzáféréshez nincs szükség jogosultságra vagy felhasználói közreműködésre, ezért ez különösen fontos az internet felől elérhető webáruházaknál. Nem szerepel ismert aktív kihasználás.
  • CVE-2026-48415 — nem megfelelő jogosultság-ellenőrzés, magas, CVSS 3.1 7.6. Alacsony jogosultságú támadó megkerülheti a biztonsági intézkedéseket, jogosulatlan olvasási és írási hozzáférést szerezhet, és a rendelkezésre állásra gyakorolt hatás korlátozott.
  • CVE-2026-48413 — tárolt XSS, magas, CVSS 3.1 8.7. Alacsony jogosultságú támadó szkriptet szúrhat be űrlapmezőkbe; a szkript az áldozat böngészőjében fut le az oldal megnyitásakor. A hatókör megváltozik.
  • CVE-2026-48414 — tárolt XSS, magas, CVSS 3.1 7.7. Hasonló tárolt XSS-sérülékenység, de a kihasználás a támadón kívül álló körülményektől is függ.
  • CVE-2026-48411 — nem megfelelő jogosultság-ellenőrzés, közepes, CVSS 3.1 6.5. Magas jogosultságot igényel, és jogosulatlan írási hozzáférést eredményezhet.
  • CVE-2026-48412 — nem megfelelő jogosultság-ellenőrzés, alacsony, CVSS 3.1 2.7. Magas jogosultságot igényel, és korlátozott mértékű, emelt szintű hozzáférést adhat a védett erőforrásokhoz.

Javítási sorrend

Ebben a sorrendben telepítse a javításokat:

  1. Először a CVE-2026-71362 azonosítóhoz tartozó 2026. augusztusi frissítést alkalmazza. Ezt a sérülékenységet aktívan kihasználják, a CISA által megadott határidő pedig 2026. szeptember 27. A javított buildek a következők: Adobe Commerce 2.4.4-2026-aug, 2.4.5-2026-aug, 2.4.6-2026-aug, 2.4.7-2026-aug, 2.4.8-2026-aug és 2.4.9-2026-aug; Adobe Commerce B2B 1.3.3-2026-aug, 1.3.4-2026-aug, 1.4.2-2026-aug, 1.5.2-2026-aug és 1.5.3-2026-aug; valamint Magento Open Source 2.4.6-2026-aug, 2.4.7-2026-aug, 2.4.8-2026-aug és 2.4.9-2026-aug.
  2. Ezt követően kezelje kiemelten a CVE-2026-48416 azonosítót az internet felől elérhető webáruházaknál. A kihasználáshoz nincs szükség jogosultságra vagy felhasználói közreműködésre, és a hálózaton keresztül jogosulatlan olvasási hozzáférést tesz lehetővé.
  3. A fennmaradó, magas súlyosságú tételeket — a CVE-2026-48415, a CVE-2026-48413 és a CVE-2026-48414 azonosítót — ugyanebben az augusztusi frissítésben kezelje, különösen ott, ahol gyakoriak az alacsony jogosultságú fiókok.
  4. A CVE-2026-48411 és a CVE-2026-48412 azonosítót ugyanabban a javítási időablakban kezelje. Magas jogosultságot igényelnek, és kisebb kockázatot jelentenek, de az augusztusi build ezeket is megoldja.

A javításon túl

Egy ilyen kiadásnál a beavatkozást nem a teljes lista, hanem az egyetlen aktívan kihasznált sérülékenység indokolja. A Menedzselt kiberbiztonsági felügyelet segítségével vizsgálhatók az Adobe Commerce rendszerben bekövetkező, megmagyarázhatatlan jogosultságváltozások vagy az érzékeny erőforrásokhoz való hozzáférések, míg a Bevezetési és felmérési szolgáltatások segítségével a 2026. augusztusi frissítés előtt és után is tesztelheti webáruházát és megerősítő biztonsági intézkedéseit.

A kiadás összes CVE-je

CVETermékSúlyosság
CVE-2026-71362Adobe CommerceKritikus 9.1 KEVRiasztás →
CVE-2026-48413Adobe CommerceMagas 8.7Riasztás →
CVE-2026-48414Adobe CommerceMagas 7.7Riasztás →
CVE-2026-48415Adobe CommerceMagas 7.6Riasztás →
CVE-2026-48416Adobe CommerceMagas 7.5Riasztás →
CVE-2026-48411Adobe CommerceKözepes 6.5Riasztás →
CVE-2026-48412Adobe CommerceAlacsony 2.7Riasztás →

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, az ENISA EUVD, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.