CVE-2026-48356
Adobe Commerce | Caricamento senza restrizioni di file con tipo pericoloso (CWE-434)
- Pubblicato
- 14 lug 2026
- Aggiornato
- 27 ago 2026
- Assegnazione CNA
- adobe
- Evidenza osservata
- 28 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 60,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Adobe Commerce è interessato da una vulnerabilità di tipo Unrestricted Upload of File with Dangerous Type che potrebbe comportare l'esecuzione di codice arbitrario nel contesto dell'utente corrente, con il potenziale di ottenere un accesso elevato o il controllo dell'account o della sessione della vittima. Lo sfruttamento di questo problema richiede l'interazione dell'utente, in quanto la vittima deve visitare un URL creato in modo malevolo o interagire con una pagina web compromessa. Lo scope è cambiato.
Fonti
Proof-of-concept e pacchetto lab per CVE-2026-48356, un caricamento di file non autenticato e senza restrizioni nelle opzioni personalizzate REST del carrello ospite di Magento Open Source.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.