Podatność krytyczna w Adobe Commerce umożliwia zdalne wykonanie dowolnego kodu (RCE) bez konieczności uwierzytelnienia ani interakcji użytkownika. Jest aktywnie wykorzystywana przez atakujących i figuruje w katalogu CISA KEV.
▸ Pokaż oryginał (EN)
Adobe Commerce versions 2.4.3-p1 (and earlier) and 2.3.7-p2 (and earlier) are affected by an improper input validation vulnerability during the checkout process. Exploitation of this issue does not require user interaction and could result in arbitrary code execution.
Błąd polega na nieprawidłowej walidacji danych wejściowych (CWE-20) podczas procesu realizacji zamówienia (checkout). Atakujący może przesłać spreparowane dane do podatnego endpointu sklepu, obchodząc kontrole poprawności danych. Skutkuje to wykonaniem arbitralnego kodu po stronie serwera bez wymagania jakichkolwiek uprawnień ani działania ze strony ofiary.
Atakujący może przejąć pełną kontrolę nad serwerem aplikacji, uzyskując możliwość odczytu i modyfikacji danych, instalacji złośliwego oprogramowania lub dalszego lateral movement w infrastrukturze ofiary.
Należy niezwłocznie zastosować patche opisane w biuletynie bezpieczeństwa Adobe APSB22-12 dostępnym pod adresem https://helpx.adobe.com/security/products/magento/apsb22-12.html. Ze względu na aktywne exploitowanie podatności aktualizacja powinna zostać wdrożona natychmiast.
Adobe Commerce w wersjach 2.4.3-p1 i wcześniejszych oraz 2.3.7-p2 i wcześniejszych
Podatność jest uwzględniona w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystywanie w środowiskach produkcyjnych. Dotyczy procesu checkout, który jest publicznie dostępny bez uwierzytelnienia, co znacząco zwiększa powierzchnię ataku.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAdobe Commerce
APPAdobe2.3.72.4.32.3.3 – 2.3.62.4.0 – 2.4.2< 2.3.0Adobe Magento
APPAdobe2.3.72.4.32.4.0 – 2.4.2≤ 2.3.6< 2.3.0
CISA KEV — szczegółyi
- Dostawcai
- Adobe ↗
- Produkti
- Commerce and Magento Open Source
- Data dodania do KEVi
- 15 lutego 2022
- Termin remediation (USA)i
- 1 marca 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Adobe Commerce i Magento Open Source zawierają lukę polegającą na improper input validation, która może umożliwić arbitrary code execution.
▸ Pokaż oryginał (EN)
Adobe Commerce and Magento Open Source contain an improper input validation vulnerability which can allow for arbitrary code execution.
Powiązane podatności
Adobe Commerce/Magento — przejęcie sesji przez Improper Input Validation
Krytyczna podatność XXE w Adobe Commerce umożliwiająca RCE
Adobe Commerce — nieograniczony upload pliku umożliwiający RCE
RCE w Adobe Commerce — błąd kodowania wyjścia (CVE-2026-48358)
Adobe Commerce — Incorrect Authorization umożliwiające privilege escalation