Adobe sikkerhedsbulletin

Tilgængelig sikkerhedsopdatering til Adobe Commerce | APSB25-71

Bulletin-ID

Udgivelsesdato

Prioritet

APSB25-71

12. august 2025

2

Resumé

Adobe har frigivet en sikkerhedsopdatering til Adobe Commerce og Magento Open Source. Denne opdatering løser kritiske og vigtige sikkerhedsproblemer. Udnyttelse af disse sikkerhedsproblemer kan medføre omgåelse af sikkerhedsfunktioner, eskalering af rettigheder, vilkårlig læsning af filsystemet og denial-of-service for programmet.

Adobe er ikke bekendt med, at der skulle være exploits i omløb for nogen af de problemer, der behandles i disse opdateringer.

Berørte versioner

Produkt Version Platform
 Adobe Commerce

2.4.9-alpha1

2.4.8-p1 og tidligere

2.4.7-p6 og tidligere

2.4.6-p11 og tidligere

2.4.5-p13 og tidligere

2.4.4-p14 og tidligere

Alle
Adobe Commerce B2B

1.5.3-alpha1

1.5.2-p1 og tidligere

1.4.2-p6 og tidligere

1.3.5-p11 og tidligere

1.3.4-p13 og tidligere

1.3.3-p14 og tidligere

Alle
Magento Open Source

2.4.9-alpha1

2.4.8-p1 og tidligere

2.4.7-p6 og tidligere

2.4.6-p11 og tidligere

2.4.5-p13 og tidligere

Alle

Løsning

Adobe kategoriserer disse opdateringer med følgende prioritetsgrader og anbefaler, at brugere opdaterer deres installationer til de nyeste versioner.

Produkt Opdateret version Platform Prioritetsgrad Installationsvejledning
Adobe Commerce

2.4.9-alpha2

2.4.8-p2

2.4.7-p7

2.4.6-p12

2.4.5-p14

2.4.4-p15

Alle 2

2.4.x Produktbemærkninger

 

Adobe Commerce B2B

1.5.3-alpha2

1.5.2-p2

1.4.2-p7

1.3.4-p14

1.3.3-p15

Alle 2
Magento Open Source 

2.4.9-alpha2

2.4.8-p2

2.4.7-p7

2.4.6-p12

2.4.5-p14

Alle 2

Adobe kategoriserer disse opdateringer med følgende prioritetsgrader og anbefaler, at brugere opdaterer deres installationer til de nyeste versioner.

Sikkerhedsoplysninger

Sikkerhedskategori Virkning af sikkerhedsproblem Alvorlighed Kræver det autentifikation at udnytte sikkerhedshullet? Kræver det administratorrettigheder at udnytte sikkerhedshullet?
CVSS-basisscore
CVSS-vektor
CVE-nummer/numre Noter
Ukorrekt input-validering (CWE-20) Denial-of-service for applikation Kritisk Nej Nej 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVE-2025-49554  

Cross-Site Request Forgery (CSRF) (CWE-352)
Eskalering af rettigheder Kritisk Ja Ja 8.1 CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N CVE-2025-49555  
Ukorrekt autorisation (CWE-863) Vilkårlig filsystem-læsning Kritisk Ja Ja 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2025-49556  

Cross-site scripting (lagret XSS) (CWE-79)
Eskalering af rettigheder Kritisk Ja Ja 8.7 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N CVE-2025-49557  
TOCTOU-betingelse (Time-of-check Time-of-use) ved kørsel (CWE-367) Sikkerhedsomgåelse Vigtig Ja Nej 5.9 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N CVE-2025-49558  
Ukorrekt begrænsning af et stinavn til et begrænset bibliotek ('stioverskridelse') (CWE-22) Sikkerhedsomgåelse Vigtig Ja Ja 5.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N CVE-2025-49559  
Bemærk:

Autentifikation er påkrævet for at udnytte: Sårbarheden kan (eller kan ikke) udnyttes uden legitimationsoplysninger.


Kræver administratorrettigheder: Sårbarheden kan (eller kan ikke) kun udnyttes, hvis angriberen har administratorrettigheder.

Tak til følgende personer

Adobe vil gerne takke følgende researchere at rapportere disse sikkerhedsproblemer og for at samarbejde med Adobe for at beskytte vores kunder:

  • Kieran (kaiksi) -- CVE-2025-49554
  • blaklis -- CVE-2025-49555
  • Akash Hamal (akashhamal0x01) -- CVE-2025-49556
  • wohlie -- CVE-2025-49557
  • Lots-o'-Huggin' Bear (evilginx) -- CVE-2025-49558

 

BEMÆRK: Adobe og HackerOne har indgået et samarbejde til rapportering af programfejl. Hvis du er interesseret i at arbejde for Adobe som ekstern sikkerhedsforsker, kan du gå til https://hackerone.com/adobe.


Du kan få yderligere oplysninger på https://helpx.adobe.com/dk/security.html eller ved at skrive til PSIRT@adobe.com.

Adobe, Inc.

Få hjælp hurtigere og nemmere

Ny bruger?