Ugrás a tartalomra

Heti összefoglaló

Nyílt forráskódú üzleti platformok, 2026. 37. hét: a kihasznált Adobe Commerce sablonmotor-hiba áll a 17 javítás élén

Kritikus 10.0 KEV Gyártó: Nyílt forráskódú üzleti platformok 17 érintett biztonsági közlemény Közzétéve

A 2026. 37. heti összesítő 17 nyílt forráskódú platformokat érintő CVE-t foglal magában; a lista élén a kihasznált Adobe Commerce sablonmotor-hiba, a CVE-2026-75650 áll (CVSS 10, a CISA KEV-jegyzékben). Először ezt javítsa, majd a többi Adobe Commerce-, Dolibarr-, TYPO3-, WooCommerce- és PrestaShop-javítást.

A kiadás röviden

A 2026. 37. heti összesítő 17 hatókörbe tartozó CVE-t foglal magában a következő megoszlásban: Adobe Commerce (9), Dolibarr (2), TYPO3 CMS (2), Frappe Framework (2), WooCommerce (1) és PrestaShop (1). Súlyosság szerint 3 kritikus, 10 magas, 3 közepes és 1 pontozatlan sérülékenység szerepel.

A prioritás a CVE-2026-75650, amely a sablonmotorban használt speciális elemek nem megfelelő semlegesítése (CWE-1336) az Adobe Commerce-ben. A sérülékenység CVSS 3.1 szerinti pontszáma 10, és felhasználói beavatkozás nélkül is tetszőleges kódfuttatáshoz vezethet. A CISA 2026. szeptember 8-án vette fel a KEV-jegyzékbe, az előírt intézkedés határideje pedig 2026. szeptember 11.; a CISA SSVC-értékelés a kihasználást aktívnak minősíti, az ENISA EUVD pedig 2026. szeptember 8. óta rögzíti a kihasználást.

A legfontosabbak

Elsőként az alábbi CVE-ket tekintse át:

Adobe Commerce és Magento Open Source

  • CVE-2026-75650 – sablonmotor-hiba, CVSS 10; felhasználói beavatkozást nem igényel, és a CISA KEV, a CISA SSVC, valamint az ENISA EUVD adatai szerint éles környezetben is aktívan kihasználják. Ez az első számú prioritás.
  • CVE-2026-76201 és CVE-2026-76200 – tárolt XSS, CVSS 9.3; az űrlapmezőkbe beillesztett kártékony szkriptek végrehajtódhatnak az áldozat böngészőjében, és akár egy fiók vagy munkamenet felett is átvehetik az irányítást.
  • CVE-2026-77774 – nem megfelelő jogosultság-ellenőrzés, CVSS 8.6, hálózaton keresztül, hitelesítés nélkül; jogosulatlan olvasási hozzáférést eredményezhet.
  • CVE-2026-77109 – nem megfelelő jogosultság-ellenőrzés, CVSS 8.6, hálózaton keresztül, hitelesítés nélkül; jogosultságszint-emelés korlátozott erőforrások eléréséhez.
  • CVE-2026-76202 – nem megfelelő jogosultság-ellenőrzés, CVSS 8.2, hálózaton keresztül, hitelesítés nélkül; az érzékeny adatokhoz való magasabb szintű hozzáférés.

Dolibarr

  • CVE-2026-89013 – jogosultság-ellenőrzés megkerülése, CVSS 8.7; hitelesítés nélküli támadók egy speciálisan kialakított hashp paraméter segítségével tetszőleges fájlokat olvashatnak a dokumentumtárolóból, beleértve az alkalmazásnaplókat, a feltöltött üzleti dokumentumokat, a jelszóhasheket tartalmazó adatbázis-mentéseket és a többcégcsoportos működés más entitásaihoz tartozó fájlokat.

TYPO3 CMS

  • CVE-2026-85400 – hiányzó jogosultság-ellenőrzés a lowlevel parancsokban, CVSS 7.5; a TYPO3 backendben adminisztrátori jogosultsággal rendelkező felhasználók rendszerkarbantartói jogosultság nélkül is ütemezhetik a configuration:read, a configuration:set és a configuration:show parancsokat, amivel adott esetben rendszerkarbantartói jogosultságot szerezhetnek, vagy szolgáltatáskiesést okozhatnak. A kihasználáshoz adminisztrátori szintű backend-felhasználói fiók szükséges.

Javítási sorrend

  1. Telepítse az Adobe által a CVE-2026-75650 sérülékenységhez kiadott hotfixet az érintett Adobe Commerce, Adobe Commerce B2B és Magento Open Source telepítésekre. Ez az egyetlen kihasznált sérülékenység és az egyetlen KEV-bejegyzés; a CISA által előírt határidő 2026. szeptember 11.
  2. Állítsa át az internet felől elérhető Adobe Commerce, Adobe Commerce B2B és Magento Open Source áruházakat a 2026. szeptemberi kiadási sorozatra. Ez orvosolja a tárolt XSS- és a nem megfelelő jogosultság-ellenőrzési sérülékenységeket az Adobe Commerce-t érintő csoportban. A javított kiadások a következők: Adobe Commerce 2.4.9-2026-sep, 2.4.8-2026-sep, 2.4.7-2026-sep, 2.4.6-2026-sep, 2.4.5-2026-sep és 2.4.4-2026-sep; Adobe Commerce B2B 1.5.3-2026-sep, 1.5.2-2026-sep, 1.4.2-2026-sep, 1.3.4-2026-sep és 1.3.3-2026-sep; valamint Magento Open Source 2.4.9-2026-sep, 2.4.8-2026-sep és 2.4.7-2026-sep.
  3. Frissítse a Dolibarr rendszert a 24.0.1 verzióra, különösen akkor, ha a dokumentumtároló végpontjai elérhetők az internetről. Ez orvosolja a CVE-2026-89013 sérülékenységet.
  4. Frissítse a WooCommerce platformot a 11.1.0 verzióra, a TYPO3 CMS-t pedig a 14.3.7 verzióra; ezek a CVE-2026-48888, illetve a CVE-2026-85400 sérülékenységet orvosolják.
  5. Tekintse át a fennmaradó kiadási tételeket: CVE-2026-89012 (Dolibarr), CVE-2026-84186 (PrestaShop), CVE-2026-77132 (TYPO3 CMS), valamint GHSA-55m4-gj6h-q6rc és GHSA-78c5-55xg-jm7m (Frappe Framework). Adott esetben kövesse a gyártói útmutatást.

A javításon túl

Mivel a CVE-2026-75650 sérülékenységet éles környezetben is kihasználják, a Menedzselt kiberbiztonsági felügyelet (MDR) az első védelmi vonal az aktív támadási kísérletek észlelésére és kezelésére. A kereskedelmi és ERP-platformok esetében a Bevezetési és felmérési szolgáltatások segítségével tesztelhetők és erősíthetők a nyilvánosan elérhető áruházak, valamint a CVE-2026-89013 sérülékenységhez hasonló hibákban érintett dokumentumtároló végpontok.

A kiadás összes biztonsági közleménye

AzonosítóTermékSúlyosság
CVE-2026-75650Adobe CommerceKritikus 10.0 KEVRiasztás →
CVE-2026-76201Adobe CommerceKritikus 9.3Riasztás →
CVE-2026-76200Adobe CommerceKritikus 9.3Riasztás →
CVE-2026-89013DolibarrMagas 8.7Riasztás →
CVE-2026-77111Adobe CommerceMagas 8.7Riasztás →
CVE-2026-77774Adobe CommerceMagas 8.6Riasztás →
CVE-2026-77109Adobe CommerceMagas 8.6Riasztás →
CVE-2026-76202Adobe CommerceMagas 8.2Riasztás →
CVE-2026-77110Adobe CommerceMagas 7.6Riasztás →
CVE-2026-77108Adobe CommerceMagas 7.5Riasztás →
CVE-2026-48888WooCommerceMagas 7.5
CVE-2026-85400TYPO3 CMSMagas 7.5
CVE-2026-89012DolibarrMagas 7.1Riasztás →
CVE-2026-84186PrestaShopKözepes 6.9
CVE-2026-77132TYPO3 CMSKözepes 5.3
GHSA-55m4-gj6h-q6rcFrappe FrameworkKözepes 5.3
GHSA-78c5-55xg-jm7mFrappe FrameworkNincs pontszám

Hivatkozások

CVE

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, az ENISA EUVD, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források. A GHSA jelű bejegyzésekhez nem tartozik CVE: forrásuk a fejlesztők hivatalos GitHub-tárolójában közzétett biztonsági közlemény.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.