CVE-2026-48356: Уразливість необмеженого завантаження файлів в Adobe Commerce

Виявлено критичну уразливість необмеженого завантаження файлів в Adobe Commerce, що може призвести до виконання довільного коду та компрометації облікових записів.
CVE-2026-48356CVSS 9.3General

CVE-2026-48356: Уразливість необмеженого завантаження файлів в Adobe Commerce

Виявлено критичну уразливість необмеженого завантаження файлів в Adobe Commerce, що може призвести до виконання довільного коду та компрометації облікових записів.

CVSS
9.3 CRITICAL
EPSS
97.92%
Активно використовується
немає в KEV
Продукт
commerce

Що відомо

В Adobe Commerce виявлено критичну уразливість необмеженого завантаження файлів з небезпечним типом, що може призвести до виконання довільного коду від імені поточного користувача. Зловмисник може впровадити шкідливі скрипти на веб-сторінку, отримавши підвищений доступ або контроль над обліковим записом жертви.

Бізнес-вплив

Ця уразливість створює високий ризик компрометації облікових записів користувачів та потенційного контролю над сесіями, що може призвести до витоку даних або порушення роботи системи. Оскільки експлуатація вимагає взаємодії користувача з шкідливим URL або сторінкою, важливо знизити ризики соціальної інженерії та контролювати доступ до ресурсів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень та патчів від Adobe для Commerce, обмежити можливість завантаження файлів з небезпечними типами, посилити моніторинг логів на предмет підозрілої активності та інформувати користувачів про ризики взаємодії з підозрілими посиланнями. Важливо також впровадити заходи з обмеження прав користувачів і регулярний аудит безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки