Heti összefoglaló
Nyílt forráskódú üzleti platformok, 2026. 37. hét: a kihasznált Adobe Commerce sablonmotor-hiba áll a 17 javítás élén
A 2026. 37. heti összesítő 17 nyílt forráskódú platformokat érintő CVE-t foglal magában; a lista élén a kihasznált Adobe Commerce sablonmotor-hiba, a CVE-2026-75650 áll (CVSS 10, a CISA KEV-jegyzékben). Először ezt javítsa, majd a többi Adobe Commerce-, Dolibarr-, TYPO3-, WooCommerce- és PrestaShop-javítást.
A kiadás röviden
A 2026. 37. heti összesítő 17 hatókörbe tartozó CVE-t foglal magában a következő megoszlásban: Adobe Commerce (9), Dolibarr (2), TYPO3 CMS (2), Frappe Framework (2), WooCommerce (1) és PrestaShop (1). Súlyosság szerint 3 kritikus, 10 magas, 3 közepes és 1 pontozatlan sérülékenység szerepel.
A prioritás a CVE-2026-75650, amely a sablonmotorban használt speciális elemek nem megfelelő semlegesítése (CWE-1336) az Adobe Commerce-ben. A sérülékenység CVSS 3.1 szerinti pontszáma 10, és felhasználói beavatkozás nélkül is tetszőleges kódfuttatáshoz vezethet. A CISA 2026. szeptember 8-án vette fel a KEV-jegyzékbe, az előírt intézkedés határideje pedig 2026. szeptember 11.; a CISA SSVC-értékelés a kihasználást aktívnak minősíti, az ENISA EUVD pedig 2026. szeptember 8. óta rögzíti a kihasználást.
A legfontosabbak
Elsőként az alábbi CVE-ket tekintse át:
Adobe Commerce és Magento Open Source
- CVE-2026-75650 – sablonmotor-hiba, CVSS 10; felhasználói beavatkozást nem igényel, és a CISA KEV, a CISA SSVC, valamint az ENISA EUVD adatai szerint éles környezetben is aktívan kihasználják. Ez az első számú prioritás.
- CVE-2026-76201 és CVE-2026-76200 – tárolt XSS, CVSS 9.3; az űrlapmezőkbe beillesztett kártékony szkriptek végrehajtódhatnak az áldozat böngészőjében, és akár egy fiók vagy munkamenet felett is átvehetik az irányítást.
- CVE-2026-77774 – nem megfelelő jogosultság-ellenőrzés, CVSS 8.6, hálózaton keresztül, hitelesítés nélkül; jogosulatlan olvasási hozzáférést eredményezhet.
- CVE-2026-77109 – nem megfelelő jogosultság-ellenőrzés, CVSS 8.6, hálózaton keresztül, hitelesítés nélkül; jogosultságszint-emelés korlátozott erőforrások eléréséhez.
- CVE-2026-76202 – nem megfelelő jogosultság-ellenőrzés, CVSS 8.2, hálózaton keresztül, hitelesítés nélkül; az érzékeny adatokhoz való magasabb szintű hozzáférés.
Dolibarr
- CVE-2026-89013 – jogosultság-ellenőrzés megkerülése, CVSS 8.7; hitelesítés nélküli támadók egy speciálisan kialakított hashp paraméter segítségével tetszőleges fájlokat olvashatnak a dokumentumtárolóból, beleértve az alkalmazásnaplókat, a feltöltött üzleti dokumentumokat, a jelszóhasheket tartalmazó adatbázis-mentéseket és a többcégcsoportos működés más entitásaihoz tartozó fájlokat.
TYPO3 CMS
- CVE-2026-85400 – hiányzó jogosultság-ellenőrzés a lowlevel parancsokban, CVSS 7.5; a TYPO3 backendben adminisztrátori jogosultsággal rendelkező felhasználók rendszerkarbantartói jogosultság nélkül is ütemezhetik a configuration:read, a configuration:set és a configuration:show parancsokat, amivel adott esetben rendszerkarbantartói jogosultságot szerezhetnek, vagy szolgáltatáskiesést okozhatnak. A kihasználáshoz adminisztrátori szintű backend-felhasználói fiók szükséges.
Javítási sorrend
- Telepítse az Adobe által a CVE-2026-75650 sérülékenységhez kiadott hotfixet az érintett Adobe Commerce, Adobe Commerce B2B és Magento Open Source telepítésekre. Ez az egyetlen kihasznált sérülékenység és az egyetlen KEV-bejegyzés; a CISA által előírt határidő 2026. szeptember 11.
- Állítsa át az internet felől elérhető Adobe Commerce, Adobe Commerce B2B és Magento Open Source áruházakat a 2026. szeptemberi kiadási sorozatra. Ez orvosolja a tárolt XSS- és a nem megfelelő jogosultság-ellenőrzési sérülékenységeket az Adobe Commerce-t érintő csoportban. A javított kiadások a következők: Adobe Commerce 2.4.9-2026-sep, 2.4.8-2026-sep, 2.4.7-2026-sep, 2.4.6-2026-sep, 2.4.5-2026-sep és 2.4.4-2026-sep; Adobe Commerce B2B 1.5.3-2026-sep, 1.5.2-2026-sep, 1.4.2-2026-sep, 1.3.4-2026-sep és 1.3.3-2026-sep; valamint Magento Open Source 2.4.9-2026-sep, 2.4.8-2026-sep és 2.4.7-2026-sep.
- Frissítse a Dolibarr rendszert a 24.0.1 verzióra, különösen akkor, ha a dokumentumtároló végpontjai elérhetők az internetről. Ez orvosolja a CVE-2026-89013 sérülékenységet.
- Frissítse a WooCommerce platformot a 11.1.0 verzióra, a TYPO3 CMS-t pedig a 14.3.7 verzióra; ezek a CVE-2026-48888, illetve a CVE-2026-85400 sérülékenységet orvosolják.
- Tekintse át a fennmaradó kiadási tételeket: CVE-2026-89012 (Dolibarr), CVE-2026-84186 (PrestaShop), CVE-2026-77132 (TYPO3 CMS), valamint GHSA-55m4-gj6h-q6rc és GHSA-78c5-55xg-jm7m (Frappe Framework). Adott esetben kövesse a gyártói útmutatást.
A javításon túl
Mivel a CVE-2026-75650 sérülékenységet éles környezetben is kihasználják, a Menedzselt kiberbiztonsági felügyelet (MDR) az első védelmi vonal az aktív támadási kísérletek észlelésére és kezelésére. A kereskedelmi és ERP-platformok esetében a Bevezetési és felmérési szolgáltatások segítségével tesztelhetők és erősíthetők a nyilvánosan elérhető áruházak, valamint a CVE-2026-89013 sérülékenységhez hasonló hibákban érintett dokumentumtároló végpontok.
A kiadás összes biztonsági közleménye
| Azonosító | Termék | Súlyosság | |
|---|---|---|---|
| CVE-2026-75650 | Adobe Commerce | Kritikus 10.0 KEV | Riasztás → |
| CVE-2026-76201 | Adobe Commerce | Kritikus 9.3 | Riasztás → |
| CVE-2026-76200 | Adobe Commerce | Kritikus 9.3 | Riasztás → |
| CVE-2026-89013 | Dolibarr | Magas 8.7 | Riasztás → |
| CVE-2026-77111 | Adobe Commerce | Magas 8.7 | Riasztás → |
| CVE-2026-77774 | Adobe Commerce | Magas 8.6 | Riasztás → |
| CVE-2026-77109 | Adobe Commerce | Magas 8.6 | Riasztás → |
| CVE-2026-76202 | Adobe Commerce | Magas 8.2 | Riasztás → |
| CVE-2026-77110 | Adobe Commerce | Magas 7.6 | Riasztás → |
| CVE-2026-77108 | Adobe Commerce | Magas 7.5 | Riasztás → |
| CVE-2026-48888 | WooCommerce | Magas 7.5 | |
| CVE-2026-85400 | TYPO3 CMS | Magas 7.5 | |
| CVE-2026-89012 | Dolibarr | Magas 7.1 | Riasztás → |
| CVE-2026-84186 | PrestaShop | Közepes 6.9 | |
| CVE-2026-77132 | TYPO3 CMS | Közepes 5.3 | |
| GHSA-55m4-gj6h-q6rc | Frappe Framework | Közepes 5.3 | |
| GHSA-78c5-55xg-jm7m | Frappe Framework | Nincs pontszám |
Hivatkozások
Gyártói közlemény
Javítás és kiadási megjegyzések
Egyéb
CVE
- CVE-2026-75650 — cve.org
- CVE-2026-75650 — NVD
- EUVD-2026-72530 — ENISA EUVD
- CVE-2026-76201 — cve.org
- CVE-2026-76201 — NVD
- EUVD-2026-74036 — ENISA EUVD
- CVE-2026-76200 — cve.org
- CVE-2026-76200 — NVD
- EUVD-2026-74037 — ENISA EUVD
- CVE-2026-89013 — cve.org
- CVE-2026-89013 — NVD
- EUVD-2026-76144 — ENISA EUVD
- CVE-2026-77111 — cve.org
- CVE-2026-77111 — NVD
- EUVD-2026-74030 — ENISA EUVD
- CVE-2026-77774 — cve.org
- CVE-2026-77774 — NVD
- EUVD-2026-74031 — ENISA EUVD
- CVE-2026-77109 — cve.org
- CVE-2026-77109 — NVD
- EUVD-2026-74035 — ENISA EUVD
- CVE-2026-76202 — cve.org
- CVE-2026-76202 — NVD
- EUVD-2026-74032 — ENISA EUVD
- CVE-2026-77110 — cve.org
- CVE-2026-77110 — NVD
- EUVD-2026-74034 — ENISA EUVD
- CVE-2026-77108 — cve.org
- CVE-2026-77108 — NVD
- EUVD-2026-74033 — ENISA EUVD
- CVE-2026-48888 — cve.org
- CVE-2026-48888 — NVD
- EUVD-2026-72651 — ENISA EUVD
- CVE-2026-85400 — cve.org
- CVE-2026-85400 — NVD
- EUVD-2026-72675 — ENISA EUVD