Boletín de seguridad de Adobe

Actualización de seguridad disponible para Adobe Commerce | APSB25-50

ID del boletín

Fecha de publicación

Prioridad

APSB25-50

10 de junio de 2025

1

Resumen

Adobe ha publicado una actualización de seguridad para Adobe Commerce y Magento Open Source. Esta actualización resuelve vulnerabilidades críticas, importantes y moderadas. Su explotación con éxito podría dar lugar a la omisión de funciones de seguridad, la escalada de privilegios y la ejecución de código arbitrario.

Adobe no tiene constancia de que existan exploits en circulación para los problemas que se tratan en estas actualizaciones.

Versiones afectadas

Producto Versión Plataforma
 Adobe Commerce

2.4.8

2.4.7-p5 y versiones anteriores

2.4.6-p10 y versiones anteriores

2.4.5-p12 y versiones anteriores

2.4.4-p13 y versiones anteriores

Todas
Adobe Commerce B2B

1.5.2 y versiones anteriores

1.4.2-p5 y versiones anteriores

1.3.5-p10 y versiones anteriores

1.3.4-p12 y versiones anteriores

1.3.3-p13 y versiones anteriores

Todas
Magento Open Source

2.4.8

2.4.7-p5 y versiones anteriores

2.4.6-p10 y versiones anteriores

2.4.5-p12 y versiones anteriores

Todas

Solución

Adobe categoriza estas actualizaciones de acuerdo con los siguientes niveles de prioridad y recomienda que los usuarios actualicen los programas a las versiones más recientes.

Producto Versión actualizada Plataforma Nivel de prioridad Instrucciones de instalación
Adobe Commerce

2.4.9-alpha1

2.4.8-p1 para 2.4.8

2.4.7-p6 para 2.4.7-p5 y versiones anteriores

2.4.6-p11 para 2.4.6-p10 y versiones anteriores

2.4.5-p13 para 2.4.5-p12 y versiones anteriores

2.4.4-p14 para 2.4.4-p13 y versiones anteriores

Todas
1

Notas de la versión 2.4.x

 

Adobe Commerce B2B

1.5.3-alpha1

1.5.2-p1 para 1.5.2

1.4.2-p6 para 1.4.2-p5 y versiones anteriores

1.3.4-p13 para 1.3.4-p12 y versiones anteriores

1.3.3-p14 para 1.3.3-p13 y versiones anteriores

Todas 2
Magento Open Source 

2.4.9-alpha1

2.4.8-p1 para 2.4.8

2.4.7-p6 para 2.4.7-p5 y versiones anteriores

2.4.6-p11 para 2.4.6-p10 y versiones anteriores

2.4.5-p13 para 2.4.5-p12 y versiones anteriores

Todas
2
Adobe Commerce y Magento Open Source  Parche aislado para CVE-2025-47110 Todas 1 Notas de la versión de parche aislado en CVE-2025-47110.

Adobe categoriza estas actualizaciones de acuerdo con los siguientes niveles de prioridad y recomienda que los usuarios actualicen los programas a las versiones más recientes.

Detalles sobre la vulnerabilidad

Categoría de vulnerabilidad Impacto de la vulnerabilidad Gravedad ¿Se requiere autenticación para la explotación? ¿La explotación requiere privilegios de administrador?
Puntuación base CVSS
Vector CVSS
Número(s) CVE Notas
Ejecución de scripts en sitios múltiples (XSS reflejado) (CWE-79) Ejecución de código arbitrario Crítica 9.1 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H CVE-2025-47110  
Autorización incorrecta (CWE-285) Omisión de la función de seguridad Crítica No 8.2 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N CVE-2025-43585  
Control de acceso incorrecto (CWE-284) Omisión de la función de seguridad Importante 5.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N CVE-2025-27206  
Control de acceso incorrecto (CWE-284) Escalada de privilegios Importante 6.5 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N CVE-2025-27207 Solo B2B
Control de acceso incorrecto (CWE-284) Escalada de privilegios Importante 6.5 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N CVE-2025-43586 Solo B2B
Autorización incorrecta (CWE-863) Omisión de la función de seguridad Importante No No 4.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N CVE-2025-49550  
Autorización incorrecta (CWE-863) Omisión de la función de seguridad Moderado 2.7 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N CVE-2025-49549  
Nota:

Autenticación necesaria para explotación: La vulnerabilidad se puede (o no se puede) explotar sin credenciales.


La explotación requiere privilegios de administrador:  La vulnerabilidad la puede explotar (o no) un atacante con provilegios de administrador.

Reconocimientos

Adobe desea dar las gracias a las siguientes personas por informar sobre estos problemas y por colaborar con Adobe para ayudarnos a proteger la seguridad de nuestros clientes:

  • Damien Retzinger (damienwebdev) - CVE-2025-49549, CVE-2025-49550
  • sheikhrishad0 - CVE-2025-27206
  • wohlie - CVE-2025-27207
  • T.H. Lassche (thlassche) - CVE-2025-43585
  • Thomas Klein (tomakl1) - CVE-2025-43586
  • blaklis - CVE-2025-47110

 

NOTA: Adobe tiene un programa privado de detección de errores con HackerOne (solo con invitación). Si le interesa trabajar con Adobe como investigador de seguridad externo, rellene este formulario para los siguientes pasos.

Revisiones

25 de junio de 2025: Se agregó CVE-2025-49549 y CVE-2025-49550


Para obtener más información, visite https://helpx.adobe.com/es/security.html o envíe un correo electrónico a la dirección PSIRT@adobe.com.

Obtén ayuda de forma más rápida y sencilla

¿Nuevo usuario?