CVE-2026-48356
Adobe Commerce | Uneingeschränkter Upload von Dateien mit gefährlichem Typ (CWE-434)
- Veröffentlicht
- 14.07.2026
- Aktualisiert
- 27.08.2026
- CNA zuweisen
- adobe
- Beweise beobachtet
- 28.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 60,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Adobe Commerce ist von einer Schwachstelle betroffen, die das uneingeschränkte Hochladen von Dateien mit gefährlichem Typ ermöglicht und zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen könnte, wodurch potenziell erhöhter Zugriff oder Kontrolle über das Konto oder die Sitzung des Opfers erlangt werden kann. Die Ausnutzung dieses Problems erfordert eine Benutzerinteraktion in der Form, dass ein Opfer eine bösartig gestaltete URL besuchen oder mit einer kompromittierten Webseite interagieren muss. Der Geltungsbereich ist geändert.
Quellen
Proof-of-Concept- und Lab-Paket für CVE-2026-48356, einen unauthentifizierten uneingeschränkten Datei-Upload in den REST-Custom-Options des Gastwarenkorb-Warenkorbs von Magento Open Source.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.