CRITICAL🇬🇧 English

CVE-2026-48356

Adobe Commerce — nieograniczony upload pliku umożliwiający RCE

CVSS 9.3v3.1pub. 2026-07-14upd. 2026-08-28

Adobe Commerce zawiera krytyczną podatność typu Unrestricted Upload of File with Dangerous Type (CWE-434), która umożliwia wykonanie dowolnego kodu (RCE) w kontekście bieżącego użytkownika. Podatność może prowadzić do przejęcia konta lub sesji ofiary.

Pokaż oryginał (EN)

Adobe Commerce is affected by an Unrestricted Upload of File with Dangerous Type vulnerability that could result in arbitrary code execution in the context of the current user, potentially gaining elevated access or control over the victim's account or session. Exploitation of this issue requires user interaction in that a victim must visit a maliciously crafted URL or interact with a compromised web page. Scope is changed.

🤖 Analiza AI
Jak działa

Atakujący może skłonić ofiarę do odwiedzenia złośliwie spreparowanego adresu URL lub strony internetowej, co prowadzi do wykonania złośliwego kodu. Mechanizm opiera się na braku odpowiedniej walidacji typów przesyłanych plików, co pozwala na upload pliku o niebezpiecznym typie i jego późniejsze wykonanie po stronie serwera lub klienta. Exploitation wymaga interakcji użytkownika (User Interaction: Required), jednak nie wymaga żadnych uprawnień ze strony atakującego (Privileges Required: None). Zmiana zakresu (Scope Changed) wskazuje, że skutki ataku mogą wykraczać poza bezpośrednio zaatakowany komponent.

Skutki

Atakujący może wykonać dowolny kod w kontekście zalogowanego użytkownika, uzyskując dostęp do poufnych danych (High Confidentiality Impact) oraz możliwość modyfikacji zasobów lub przejęcia kontroli nad kontem bądź sesją ofiary (High Integrity Impact).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://helpx.adobe.com/security/products/magento/apsb26-73.html

Kogo dotyczy

Adobe Commerce — konkretne wersje wskazane w referencjach producenta (https://helpx.adobe.com/security/products/magento/apsb26-73.html)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
  • Adobe Commerce

    APP
    Adobe
    2.4.42.4.52.4.62.4.72.4.82.4.9
  • Adobe Commerce B2b

    APP
    Adobe
    1.3.31.3.41.4.21.5.21.5.3
  • Adobe I\/o Events

    APP
    Adobe
    1.6.0 – 1.21.0 (bez)
  • Adobe Magento

    APP
    Adobe
    2.4.62.4.72.4.82.4.9
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2025-54236CRITICAL9.1⚠ KEVPL ✓ten sam produkt

Adobe Commerce/Magento — przejęcie sesji przez Improper Input Validation

CVE-2024-34102CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Krytyczna podatność XXE w Adobe Commerce umożliwiająca RCE

CVE-2022-24086CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe Commerce — RCE przez błędną walidację danych podczas checkout

CVE-2026-48358CRITICAL9.1PL ✓ten sam produkt

RCE w Adobe Commerce — błąd kodowania wyjścia (CVE-2026-48358)

CVE-2025-24434CRITICAL9.1PL ✓ten sam produkt

Adobe Commerce — Incorrect Authorization umożliwiające privilege escalation