Heti összefoglaló
Nyílt forráskódú üzleti platformok, 2026. 33. hét: egy kihasznált Adobe Commerce sérülékenység hét CVE között
Nyílt forráskódú üzleti platformok, 2026. 33. hét: hét Adobe Commerce CVE, köztük egy kihasznált, a KEV-listán szereplő nem megfelelő jogosultság-ellenőrzési hiba. Kezelje kiemelten a CVE-2026-71362 azonosítót, és telepítse a 2026. augusztusi Adobe Commerce, B2B és Magento Open Source frissítéseket.
A kiadás röviden
Az Adobe 2026. 33. heti kiadása hét CVE-t fed le, amelyek mindegyike az Adobe Commerce termékcsaládot érinti; ugyanezek a javítások vonatkoznak az Adobe Commerce B2B-re és a Magento Open Source-ra is. A súlyossági megoszlás: egy kritikus, négy magas, egy közepes és egy alacsony; az Adobe minden CVE-hez javított buildet tett közzé.
Egy tétel kiemelkedik: a CVE-2026-71362 azonosító szerepel a CISA ismerten kihasznált sérülékenységeket tartalmazó katalógusában, és az ENISA EUVD is kihasználtként tartja nyilván. A hiba a nem megfelelő jogosultság-ellenőrzésből fakad, és felhasználói közreműködés nélkül teheti lehetővé a jogosultságszint-emelést. A CISA által megadott határidő 2026. szeptember 27. Az Adobe biztonsági közleménye itt érhető el: https://helpx.adobe.com/security/products/magento/apsb26-92.html.
A legfontosabbak
Mind a hét CVE az Adobe Commerce-t érinti. Az érintett termékek listája az Adobe Commerce, az Adobe Commerce B2B és a Magento Open Source, ezért ugyanaz a javítási döntés vonatkozik a webáruházra és a nyílt forráskódú kiadásra is.
- CVE-2026-71362 — nem megfelelő jogosultság-ellenőrzés, kritikus, CVSS 3.1 9.1. Hálózati támadás, nem igényel jogosultságot és felhasználói közreműködést. A sikeres támadó emelt szintű hozzáférést szerezhet érzékeny erőforrásokhoz. Ez a kiadás egyetlen ismerten kihasznált tétele, amelyet a CISA KEV és az ENISA EUVD is nyilvántart; a CISA által megadott határidő 2026. szeptember 27. Ehhez a sérülékenységhez ezen a webhelyen külön riasztás tartozik.
- CVE-2026-48416 — nem megfelelő jogosultság-ellenőrzés, magas, CVSS 3.1 7.5. A hálózaton keresztül történő jogosulatlan olvasási hozzáféréshez nincs szükség jogosultságra vagy felhasználói közreműködésre, ezért ez különösen fontos az internet felől elérhető webáruházaknál. Nem szerepel ismert aktív kihasználás.
- CVE-2026-48415 — nem megfelelő jogosultság-ellenőrzés, magas, CVSS 3.1 7.6. Alacsony jogosultságú támadó megkerülheti a biztonsági intézkedéseket, jogosulatlan olvasási és írási hozzáférést szerezhet, és a rendelkezésre állásra gyakorolt hatás korlátozott.
- CVE-2026-48413 — tárolt XSS, magas, CVSS 3.1 8.7. Alacsony jogosultságú támadó szkriptet szúrhat be űrlapmezőkbe; a szkript az áldozat böngészőjében fut le az oldal megnyitásakor. A hatókör megváltozik.
- CVE-2026-48414 — tárolt XSS, magas, CVSS 3.1 7.7. Hasonló tárolt XSS-sérülékenység, de a kihasználás a támadón kívül álló körülményektől is függ.
- CVE-2026-48411 — nem megfelelő jogosultság-ellenőrzés, közepes, CVSS 3.1 6.5. Magas jogosultságot igényel, és jogosulatlan írási hozzáférést eredményezhet.
- CVE-2026-48412 — nem megfelelő jogosultság-ellenőrzés, alacsony, CVSS 3.1 2.7. Magas jogosultságot igényel, és korlátozott mértékű, emelt szintű hozzáférést adhat a védett erőforrásokhoz.
Javítási sorrend
Ebben a sorrendben telepítse a javításokat:
- Először a CVE-2026-71362 azonosítóhoz tartozó 2026. augusztusi frissítést alkalmazza. Ezt a sérülékenységet aktívan kihasználják, a CISA által megadott határidő pedig 2026. szeptember 27. A javított buildek a következők: Adobe Commerce 2.4.4-2026-aug, 2.4.5-2026-aug, 2.4.6-2026-aug, 2.4.7-2026-aug, 2.4.8-2026-aug és 2.4.9-2026-aug; Adobe Commerce B2B 1.3.3-2026-aug, 1.3.4-2026-aug, 1.4.2-2026-aug, 1.5.2-2026-aug és 1.5.3-2026-aug; valamint Magento Open Source 2.4.6-2026-aug, 2.4.7-2026-aug, 2.4.8-2026-aug és 2.4.9-2026-aug.
- Ezt követően kezelje kiemelten a CVE-2026-48416 azonosítót az internet felől elérhető webáruházaknál. A kihasználáshoz nincs szükség jogosultságra vagy felhasználói közreműködésre, és a hálózaton keresztül jogosulatlan olvasási hozzáférést tesz lehetővé.
- A fennmaradó, magas súlyosságú tételeket — a CVE-2026-48415, a CVE-2026-48413 és a CVE-2026-48414 azonosítót — ugyanebben az augusztusi frissítésben kezelje, különösen ott, ahol gyakoriak az alacsony jogosultságú fiókok.
- A CVE-2026-48411 és a CVE-2026-48412 azonosítót ugyanabban a javítási időablakban kezelje. Magas jogosultságot igényelnek, és kisebb kockázatot jelentenek, de az augusztusi build ezeket is megoldja.
A javításon túl
Egy ilyen kiadásnál a beavatkozást nem a teljes lista, hanem az egyetlen aktívan kihasznált sérülékenység indokolja. A Menedzselt kiberbiztonsági felügyelet segítségével vizsgálhatók az Adobe Commerce rendszerben bekövetkező, megmagyarázhatatlan jogosultságváltozások vagy az érzékeny erőforrásokhoz való hozzáférések, míg a Bevezetési és felmérési szolgáltatások segítségével a 2026. augusztusi frissítés előtt és után is tesztelheti webáruházát és megerősítő biztonsági intézkedéseit.
A kiadás összes CVE-je
| CVE | Termék | Súlyosság | |
|---|---|---|---|
| CVE-2026-71362 | Adobe Commerce | Kritikus 9.1 KEV | Riasztás → |
| CVE-2026-48413 | Adobe Commerce | Magas 8.7 | Riasztás → |
| CVE-2026-48414 | Adobe Commerce | Magas 7.7 | Riasztás → |
| CVE-2026-48415 | Adobe Commerce | Magas 7.6 | Riasztás → |
| CVE-2026-48416 | Adobe Commerce | Magas 7.5 | Riasztás → |
| CVE-2026-48411 | Adobe Commerce | Közepes 6.5 | Riasztás → |
| CVE-2026-48412 | Adobe Commerce | Alacsony 2.7 | Riasztás → |
Hivatkozások
Gyártói közlemény
CVE
- CVE-2026-71362 — cve.org
- CVE-2026-71362 — NVD
- EUVD-2026-56844 — ENISA EUVD
- CVE-2026-48413 — cve.org
- CVE-2026-48413 — NVD
- CVE-2026-48414 — cve.org
- CVE-2026-48414 — NVD
- CVE-2026-48415 — cve.org
- CVE-2026-48415 — NVD
- CVE-2026-48416 — cve.org
- CVE-2026-48416 — NVD
- CVE-2026-48411 — cve.org
- CVE-2026-48411 — NVD
- CVE-2026-48412 — cve.org
- CVE-2026-48412 — NVD