CVE-2026-48356: krytyczna luka w Adobe Commerce umożliwiająca wykonanie złośliwego kodu

Adobe Commerce ma krytyczną lukę umożliwiającą wykonanie złośliwego kodu poprzez nieograniczone przesyłanie plików. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2026-48356CVSS 9.3General

CVE-2026-48356: krytyczna luka w Adobe Commerce umożliwiająca wykonanie złośliwego kodu

Adobe Commerce ma krytyczną lukę umożliwiającą wykonanie złośliwego kodu poprzez nieograniczone przesyłanie plików. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
9.3 CRITICAL
EPSS
97.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
commerce

Co wiadomo

Adobe Commerce jest podatny na lukę polegającą na nieograniczonym przesyłaniu plików niebezpiecznego typu, co może prowadzić do wykonania dowolnego kodu w kontekście aktualnego użytkownika. Atak wymaga interakcji ofiary, która musi odwiedzić specjalnie spreparowany adres URL lub wejść w interakcję ze złośliwą stroną.

Wpływ biznesowy

Luka ta może pozwolić atakującemu na wstrzyknięcie złośliwych skryptów i potencjalne przejęcie kontroli nad kontem lub sesją użytkownika, co stanowi poważne zagrożenie dla bezpieczeństwa systemów e-commerce. Wykorzystanie tej podatności może skutkować utratą danych, naruszeniem prywatności klientów oraz uszkodzeniem reputacji firmy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji bezpieczeństwa od Adobe oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję systemu, monitorować logi pod kątem podejrzanych aktywności oraz edukować użytkowników o ryzyku interakcji z nieznanymi linkami i stronami. Priorytetyzacja działań powinna uwzględniać krytyczność luki i potencjalny wpływ na biznes.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS