[TLP:CLEAR] Adobe opravuje aktivně zneužívanou zranitelnost
Adobe vydalo mimořádný hotfix VULN-39341 [1] na kritickou, aktivně zneužívanou zranitelnost v produktech Adobe Commerce, Adobe Commerce B2B a Magento Open Source [2]. Nasazení hotfixu samo o sobě nestačí, Adobe vyžaduje následnou rotaci šifrovacího klíče a všech přístupových údajů [1]. Známé IoC je možné nalézt na [3].
Neautentizovanému vzdálenému útočníkovi je kvůli nedostatečné neutralizaci speciálních prvků zpracovávaných šablonovacím enginem umožněno spustit libovolný kód v kontextu aktuálního uživatele [2].
Zranitelnost se nachází v produktech:
- Adobe Commerce ve verzích (<=2.4.9-2026-aug) OR (<=2.4.8-2026-aug) OR (<=2.4.7-2026-aug) OR (<=2.4.6-2026-aug) OR (<=2.4.5-2026-aug) OR (<=2.4.4-2026-aug)
- Adobe Commerce B2B ve verzích (<=1.5.3-2026-aug) OR (<=1.5.2-2026-aug) OR (<=1.4.2-2026-aug) OR (<=1.3.4-2026-aug) OR (<=1.3.3-2026-aug)
- Magento Open Source ve verzích (<=2.4.9-2026-aug) OR (<=2.4.8-2026-aug) OR (<=2.4.7-2026-aug) OR (<=2.4.6-2026-aug)
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Více informací:
Odkazy
Za CESNET-CERTS Michaela Jarošová dne 8. 9. 2026.