Adobe-säkerhetsbulletin

Säkerhetsuppdateringar tillgängliga för Adobe Commerce | APSB25-26

Bulletin-ID

Publiceringsdatum

Prioritet

APSB25-26

8 april 2025

2

Sammanfattning

Adobe har släppt säkerhetsuppdateringar för Adobe Commerce och Magento Open Source. Uppdateringen åtgärdar viktiga och måttliga sårbarheter.  Ett framgångsrikt utnyttjande kan leda till åsidosättning av säkerhetsfunktion, eskalering av behörighet och överbelastningsattack mot program.

Adobe har inga rapporter om att något problem som åtgärdas i dessa uppdateringar ska ha utnyttjats.

Berörda versioner

Produkt Version Plattform
 Adobe Commerce

2.4.8-beta2

2.4.7-p4 och tidigare

2.4.6-p9 och tidigare

2.4.5-p11 och tidigare

2.4.4-p12 och tidigare

Alla
Adobe Commerce B2B

1.5.1 och tidigare versioner

1.4.2-p4 och tidigare

1.3.5-p9 och tidigare

1.3.4-p11 och tidigare

1.3.3-p12 och tidigare

Alla
Magento Open Source

2.4.8-beta2

2.4.7-p4 och tidigare

2.4.6-p9 och tidigare

2.4.5-p11 och tidigare

2.4.4-p12 och tidigare

Alla

Lösning

Adobe klassar dessa uppdateringar med följande prioritetsklassificeringar och rekommenderar användare att uppdatera till den senaste versionen.

Produkt Uppdaterad version Plattform Prioritetsklassificering Installationsanvisningar
Adobe Commerce

2.4.8 for 2.4.8-beta2

2.4.7-p5 for 2.4.7-p4 och tidigare

2.4.6-p10 for 2.4.6-p9 och tidigare

2.4.5-p12 for 2.4.5-p11 och tidigare

2.4.4-p13 for 2.4.4-p12 och tidigare

Alla
2

Versionsinformation 2.4.x

 

Adobe Commerce B2B

1.5.2 for 1.5.1 

1.4.2-p5 for 1.4.2-p4 och tidigare

1.3.5-p10 for 1.3.5-p9 och tidigare

1.3.4-p12 for 1.3.4-p11 och tidigare

1.3.3-p13 for 1.3.3-p12 och tidigare

Alla 2
Magento Open Source 

2.4.8 for 2.4.8-beta2

2.4.7-p5 for 2.4.7-p4 och tidigare

2.4.6-p10 for 2.4.6-p9 och tidigare

2.4.5-p12 for 2.4.5-p11 och tidigare

2.4.4-p13 for 2.4.4-p12 och tidigare

Alla
2

Adobe klassar dessa uppdateringar med följande prioritetsklassificeringar och rekommenderar användare att uppdatera till den senaste versionen.

Sårbarhetsinformation

Sårbarhetskategori Sårbarhetens inverkan Allvarlighet Krävs Authentication för utnyttjande? Kräver utnyttjande administratörsrättigheter?
CVSS-baspoäng
CVSS-vektor
CVE-nummer Anteckningar
Felaktig auktorisering (CWE-285) Eskalering av behörighet Viktigt Ja Ja 4.3 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N CVE-2025-27188  
Serveröverskridande förfalskad begäran (CSRF) (CWE-352) Överbelastningsattack mot program Viktigt Ja Ja 4.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N CVE-2025-27189 Endast B2B
Felaktig åtkomstkontroll (CWE-284) Åsidosättning av säkerhetsfunktion Viktigt Ja Ja 5.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N CVE-2025-27190  
Felaktig åtkomstkontroll (CWE-284) Åsidosättning av säkerhetsfunktion Viktigt Ja Ja 5.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N CVE-2025-27191  
Otillräckligt skyddade inloggningsuppgifter (CWE-522) Åsidosättning av säkerhetsfunktion Måttlig Ja Ja 2.7 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N CVE-2025-27192  
Obs!

Autentisering krävs för utnyttjande: Sårbarheten kan (eller kan inte) utnyttjas utan autentiseringsuppgifter.


Utnyttjande kräver administratörsrättigheter: Sårbarheten kan (eller kan inte) endast utnyttjas av en angripare med administratörsrättigheter.

Tack

Adobe tackar följande forskare för att de rapporterat problem och för att de samarbetar med oss i säkerhetsfrågor: 

  • sheikhrishad0 – CVE-2025-27190, CVE-2025-27191

  • Akash Hamal (akashhamal0x01) – CVE-2025-27188
  • Bobby Tabl35 (bobbytabl35_) – CVE-2025-27189
  • Javier Corral (corraldev) – CVE-2025-27192

Obs! Adobe har ett privat program ihop med HackerOne för att hitta fel. Gäller endast för inbjudna. Om du är intresserad av att samarbeta med Adobe med en extern säkerhetsundersökning ska du fylla i det här formuläret för nästa steg.


Mer information finns på https://helpx.adobe.com/se/security.html eller på PSIRT@adobe.com.

Få hjälp snabbare och enklare

Ny användare?