Описание
Уязвимость прикладного программного интерфейса программных платформ для разработки и управления онлайн магазинами Magento Open Source, Adobe Commerce и Adobe Commerce B2B связана с непринятием мер по нейтрализации специальных элементов в механизме создания шаблонов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код
Вендор
Adobe Systems Inc.
Наименование ПО
Adobe Commerce
Adobe Commerce B2B
Magento Open Source
Версия ПО
до 2.4.9-2026-aug включительно (Adobe Commerce)
до 2.4.8-2026-aug включительно (Adobe Commerce)
до 2.4.7-2026-aug включительно (Adobe Commerce)
до 2.4.6-2026-aug включительно (Adobe Commerce)
до 2.4.5-2026-aug включительно (Adobe Commerce)
до 2.4.4-2026-aug включительно (Adobe Commerce)
до 1.5.3-2026-aug включительно (Adobe Commerce B2B)
до 1.5.2-2026-aug включительно (Adobe Commerce B2B)
до 1.4.2-2026-aug включительно (Adobe Commerce B2B)
до 1.3.4-2026-aug включительно (Adobe Commerce B2B)
до 1.3.3-2026-aug включительно (Adobe Commerce B2B)
до 2.4.9-2026-aug включительно (Magento Open Source)
до 2.4.8-2026-aug включительно (Magento Open Source)
до 2.4.7-2026-aug включительно (Magento Open Source)
до 2.4.6-2026-aug включительно (Magento Open Source)
Тип ПО
Прикладное ПО информационных систем
Операционные системы и аппаратные платформы
-
Уровень опасности уязвимости
Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.1 составляет 9,8)
Возможные меры по устранению уязвимости
Использование рекомендаций производителя:
https://helpx.adobe.com/security/products/magento/apsb26-146.html
Компенсирующие меры:
- использование средств межсетевого экранирования для ограничения возможности удалённого доступа к уязвимому программному обеспечению;
- ограничение доступа к уязвимому программному обеспечению, используя схему доступа по «белым спискам»;
- использование средств обнаружения и предотвращения вторжений (IDS/IPS) для выявления и реагирования на попытки эксплуатации уязвимости;
- ограничение доступа из внешних сетей (Интернет);
- использование виртуальных частных сетей для организации удаленного доступа (VPN).
Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Существует в открытом доступе
Информация об устранении
Уязвимость устранена
9.8 Critical
CVSS3
10 Critical
CVSS2
9.8 Critical
CVSS3
10 Critical
CVSS2