CRITICAL🇬🇧 English

CVE-2026-48358

RCE w Adobe Commerce — błąd kodowania wyjścia (CVE-2026-48358)

CVSS 9.1v3.1pub. 2026-07-14upd. 2026-08-28

Adobe Commerce zawiera podatność klasy Improper Encoding or Escaping of Output (CWE-116), która umożliwia zdalne wykonanie dowolnego kodu (RCE) w kontekście bieżącego użytkownika. Mimo wymaganych wysokich uprawnień podatność jest krytyczna ze względu na brak konieczności interakcji użytkownika oraz zmianę zakresu (Scope Changed).

Pokaż oryginał (EN)

Adobe Commerce is affected by an Improper Encoding or Escaping of Output vulnerability that could result in arbitrary code execution in the context of the current user. An attacker with high privileges could exploit this vulnerability to execute arbitrary code. Exploitation of this issue does not require user interaction. Scope is changed.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowego kodowania lub eskejpowania danych wyjściowych w Adobe Commerce. Atakujący posiadający wysokie uprawnienia w aplikacji może spreparować odpowiednie dane wejściowe, które — z powodu braku właściwego przetwarzania wyjścia — zostaną zinterpretowane i wykonane jako kod. Zmiana zakresu (S:C) oznacza, że skutki exploitacji mogą wykraczać poza bezpośrednio atakowany komponent i dotknąć szerszej infrastruktury.

Skutki

Atakujący może wykonać dowolny kod w kontekście bieżącego użytkownika aplikacji, co może prowadzić do pełnego przejęcia kontroli nad systemem, wycieku danych oraz naruszenia integralności i dostępności usługi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://helpx.adobe.com/security/products/magento/apsb26-73.html

Kogo dotyczy

Adobe Commerce — konkretne wersje wskazane w referencjach producenta (bulletin APSB26-73 na helpx.adobe.com)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Adobe Commerce

    APP
    Adobe
    2.4.42.4.52.4.62.4.72.4.82.4.9
  • Adobe Commerce B2b

    APP
    Adobe
    1.3.31.3.41.4.21.5.21.5.3
  • Adobe I\/o Events

    APP
    Adobe
    1.6.0 – 1.21.0 (bez)
  • Adobe Magento

    APP
    Adobe
    2.4.62.4.72.4.82.4.9
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2025-54236CRITICAL9.1⚠ KEVPL ✓ten sam produkt

Adobe Commerce/Magento — przejęcie sesji przez Improper Input Validation

CVE-2024-34102CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Krytyczna podatność XXE w Adobe Commerce umożliwiająca RCE

CVE-2022-24086CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe Commerce — RCE przez błędną walidację danych podczas checkout

CVE-2026-48356CRITICAL9.3PL ✓ten sam produkt

Adobe Commerce — nieograniczony upload pliku umożliwiający RCE

CVE-2025-24434CRITICAL9.1PL ✓ten sam produkt

Adobe Commerce — Incorrect Authorization umożliwiające privilege escalation