Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-14158

Опубликовано: 04 сент. 2026
Источник: fstec
CVSS3: 9.8
CVSS2: 10
EPSS Низкий

Описание

Уязвимость прикладного программного интерфейса программных платформ для разработки и управления онлайн магазинами Magento Open Source, Adobe Commerce и Adobe Commerce B2B связана с непринятием мер по нейтрализации специальных элементов в механизме создания шаблонов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

Вендор

Adobe Systems Inc.

Наименование ПО

Adobe Commerce
Adobe Commerce B2B
Magento Open Source

Версия ПО

до 2.4.9-2026-aug включительно (Adobe Commerce)
до 2.4.8-2026-aug включительно (Adobe Commerce)
до 2.4.7-2026-aug включительно (Adobe Commerce)
до 2.4.6-2026-aug включительно (Adobe Commerce)
до 2.4.5-2026-aug включительно (Adobe Commerce)
до 2.4.4-2026-aug включительно (Adobe Commerce)
до 1.5.3-2026-aug включительно (Adobe Commerce B2B)
до 1.5.2-2026-aug включительно (Adobe Commerce B2B)
до 1.4.2-2026-aug включительно (Adobe Commerce B2B)
до 1.3.4-2026-aug включительно (Adobe Commerce B2B)
до 1.3.3-2026-aug включительно (Adobe Commerce B2B)
до 2.4.9-2026-aug включительно (Magento Open Source)
до 2.4.8-2026-aug включительно (Magento Open Source)
до 2.4.7-2026-aug включительно (Magento Open Source)
до 2.4.6-2026-aug включительно (Magento Open Source)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.1 составляет 9,8)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://helpx.adobe.com/security/products/magento/apsb26-146.html
Компенсирующие меры:
- использование средств межсетевого экранирования для ограничения возможности удалённого доступа к уязвимому программному обеспечению;
- ограничение доступа к уязвимому программному обеспечению, используя схему доступа по «белым спискам»;
- использование средств обнаружения и предотвращения вторжений (IDS/IPS) для выявления и реагирования на попытки эксплуатации уязвимости;
- ограничение доступа из внешних сетей (Интернет);
- использование виртуальных частных сетей для организации удаленного доступа (VPN).

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 81%
0.02148
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 10
nvd
11 дней назад

Adobe Commerce is affected by an Improper Neutralization of Special Elements Used in a Template Engine vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue does not require user interaction. Scope is changed.

CVSS3: 10
github
11 дней назад

Adobe Commerce is affected by an Improper Neutralization of Special Elements Used in a Template Engine vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue does not require user interaction. Scope is changed.

EPSS

Процентиль: 81%
0.02148
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2