CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2022-24086

Adobe Commerce — RCE przez błędną walidację danych podczas checkout

CVSS 9.8v3.1pub. 2022-02-16upd. 2025-10-23

Podatność krytyczna w Adobe Commerce umożliwia zdalne wykonanie dowolnego kodu (RCE) bez konieczności uwierzytelnienia ani interakcji użytkownika. Jest aktywnie wykorzystywana przez atakujących i figuruje w katalogu CISA KEV.

Pokaż oryginał (EN)

Adobe Commerce versions 2.4.3-p1 (and earlier) and 2.3.7-p2 (and earlier) are affected by an improper input validation vulnerability during the checkout process. Exploitation of this issue does not require user interaction and could result in arbitrary code execution.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowej walidacji danych wejściowych (CWE-20) podczas procesu realizacji zamówienia (checkout). Atakujący może przesłać spreparowane dane do podatnego endpointu sklepu, obchodząc kontrole poprawności danych. Skutkuje to wykonaniem arbitralnego kodu po stronie serwera bez wymagania jakichkolwiek uprawnień ani działania ze strony ofiary.

Skutki

Atakujący może przejąć pełną kontrolę nad serwerem aplikacji, uzyskując możliwość odczytu i modyfikacji danych, instalacji złośliwego oprogramowania lub dalszego lateral movement w infrastrukturze ofiary.

Mitygacja

Należy niezwłocznie zastosować patche opisane w biuletynie bezpieczeństwa Adobe APSB22-12 dostępnym pod adresem https://helpx.adobe.com/security/products/magento/apsb22-12.html. Ze względu na aktywne exploitowanie podatności aktualizacja powinna zostać wdrożona natychmiast.

Kogo dotyczy

Adobe Commerce w wersjach 2.4.3-p1 i wcześniejszych oraz 2.3.7-p2 i wcześniejszych

Uwagi

Podatność jest uwzględniona w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystywanie w środowiskach produkcyjnych. Dotyczy procesu checkout, który jest publicznie dostępny bez uwierzytelnienia, co znacząco zwiększa powierzchnię ataku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Adobe Commerce

    APP
    Adobe
    2.3.72.4.32.3.3 – 2.3.62.4.0 – 2.4.2< 2.3.0
  • Adobe Magento

    APP
    Adobe
    2.3.72.4.32.4.0 – 2.4.2≤ 2.3.6< 2.3.0

CISA KEV — szczegółyi

Dostawcai
Adobe
Produkti
Commerce and Magento Open Source
Data dodania do KEVi
15 lutego 2022
Termin remediation (USA)i
1 marca 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Adobe Commerce i Magento Open Source zawierają lukę polegającą na improper input validation, która może umożliwić arbitrary code execution.

tłumaczenie AI
Pokaż oryginał (EN)

Adobe Commerce and Magento Open Source contain an improper input validation vulnerability which can allow for arbitrary code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 1 marca 2022
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2025-54236CRITICAL9.1⚠ KEVPL ✓ten sam produkt

Adobe Commerce/Magento — przejęcie sesji przez Improper Input Validation

CVE-2024-34102CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Krytyczna podatność XXE w Adobe Commerce umożliwiająca RCE

CVE-2026-48356CRITICAL9.3PL ✓ten sam produkt

Adobe Commerce — nieograniczony upload pliku umożliwiający RCE

CVE-2026-48358CRITICAL9.1PL ✓ten sam produkt

RCE w Adobe Commerce — błąd kodowania wyjścia (CVE-2026-48358)

CVE-2025-24434CRITICAL9.1PL ✓ten sam produkt

Adobe Commerce — Incorrect Authorization umożliwiające privilege escalation