Adobe Commerce i Magento Open Source w wersjach 2.4.3-p1 i wcześniejszych oraz 2.3.7-p2 i wcześniejszych zawierają podatność na nieprawidłową walidację danych wejściowych. Luka umożliwia uwierzytelnionemu atakującemu zdalne wykonanie dowolnego kodu (RCE) bez interakcji użytkownika.
▸ Pokaż oryginał (EN)
Adobe Commerce versions 2.4.3-p1 (and earlier) and 2.3.7-p2 (and earlier) are affected by an improper input validation vulnerability. Exploitation of this issue does not require user interaction and could result in a post-authentication arbitrary code execution.
Podatność wynika z niewystarczającej walidacji danych dostarczanych przez użytkownika (CWE-20). Atakujący, posiadający konto w systemie, może przesłać specjalnie spreparowane dane wejściowe, które nie są odpowiednio weryfikowane przez aplikację. Pozwala to na wykonanie dowolnego kodu po stronie serwera bez konieczności jakiejkolwiek dodatkowej interakcji ze strony innych użytkowników.
Skuteczne wykorzystanie luki pozwala uwierzytelnionemu atakującemu na zdalne wykonanie dowolnego kodu (RCE) w kontekście aplikacji, co może prowadzić do pełnego przejęcia kontroli nad serwerem, wycieku danych oraz naruszenia integralności i dostępności systemu.
Należy zaktualizować Adobe Commerce i Magento Open Source do wersji wskazanych w biuletynie bezpieczeństwa Adobe APSB22-13 (https://helpx.adobe.com/security/products/magento/apsb22-13.html). Zaleca się niezwłoczne zastosowanie dostępnych patchy zgodnie z wytycznymi producenta.
Adobe Commerce w wersjach 2.4.3-p1 i wcześniejszych oraz 2.3.7-p2 i wcześniejszych; Adobe Magento Open Source w tych samych wersjach.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HAdobe Commerce
APPAdobe2.3.72.4.3< 2.3.72.4.0 – 2.4.3 (bez)Adobe Magento Open Source
APPAdobe2.3.72.4.3< 2.3.72.4.0 – 2.4.3 (bez)
Powiązane podatności
Adobe Commerce/Magento — przejęcie sesji przez Improper Input Validation
Krytyczna podatność XXE w Adobe Commerce umożliwiająca RCE
Adobe Commerce — RCE przez błędną walidację danych podczas checkout
Adobe Commerce — nieograniczony upload pliku umożliwiający RCE
RCE w Adobe Commerce — błąd kodowania wyjścia (CVE-2026-48358)