Adobe Commerce zawiera krytyczną podatność typu Unrestricted Upload of File with Dangerous Type (CWE-434), która umożliwia wykonanie dowolnego kodu (RCE) w kontekście bieżącego użytkownika. Podatność może prowadzić do przejęcia konta lub sesji ofiary.
▸ Pokaż oryginał (EN)
Adobe Commerce is affected by an Unrestricted Upload of File with Dangerous Type vulnerability that could result in arbitrary code execution in the context of the current user, potentially gaining elevated access or control over the victim's account or session. Exploitation of this issue requires user interaction in that a victim must visit a maliciously crafted URL or interact with a compromised web page. Scope is changed.
Atakujący może skłonić ofiarę do odwiedzenia złośliwie spreparowanego adresu URL lub strony internetowej, co prowadzi do wykonania złośliwego kodu. Mechanizm opiera się na braku odpowiedniej walidacji typów przesyłanych plików, co pozwala na upload pliku o niebezpiecznym typie i jego późniejsze wykonanie po stronie serwera lub klienta. Exploitation wymaga interakcji użytkownika (User Interaction: Required), jednak nie wymaga żadnych uprawnień ze strony atakującego (Privileges Required: None). Zmiana zakresu (Scope Changed) wskazuje, że skutki ataku mogą wykraczać poza bezpośrednio zaatakowany komponent.
Atakujący może wykonać dowolny kod w kontekście zalogowanego użytkownika, uzyskując dostęp do poufnych danych (High Confidentiality Impact) oraz możliwość modyfikacji zasobów lub przejęcia kontroli nad kontem bądź sesją ofiary (High Integrity Impact).
Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://helpx.adobe.com/security/products/magento/apsb26-73.html
Adobe Commerce — konkretne wersje wskazane w referencjach producenta (https://helpx.adobe.com/security/products/magento/apsb26-73.html)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:NAdobe Commerce
APPAdobe2.4.42.4.52.4.62.4.72.4.82.4.9Adobe Commerce B2b
APPAdobe1.3.31.3.41.4.21.5.21.5.3Adobe I\/o Events
APPAdobe1.6.0 – 1.21.0 (bez)Adobe Magento
APPAdobe2.4.62.4.72.4.82.4.9
Powiązane podatności
Adobe Commerce/Magento — przejęcie sesji przez Improper Input Validation
Krytyczna podatność XXE w Adobe Commerce umożliwiająca RCE
Adobe Commerce — RCE przez błędną walidację danych podczas checkout
RCE w Adobe Commerce — błąd kodowania wyjścia (CVE-2026-48358)
Adobe Commerce — Incorrect Authorization umożliwiające privilege escalation