CVE-2026-48356
Adobe Commerce | Upload Irrestrito de Arquivo com Tipo Perigoso (CWE-434)
- Publicado
- 14 de jul. de 2026
- Atualizado
- 27 de ago. de 2026
- Atribuindo CNA
- adobe
- Evidência observada
- 28 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:NBaixo · próximos 30 dias
- Percentil
- 60,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O Adobe Commerce é afetado por uma vulnerabilidade de Upload Irrestrito de Arquivo com Tipo Perigoso que pode resultar em execução de código arbitrário no contexto do usuário atual, potencialmente obtendo acesso elevado ou controle sobre a conta ou sessão da vítima. A exploração desta questão requer interação do usuário, na medida em que a vítima deve visitar um URL maliciosamente criado ou interagir com uma página web comprometida. O escopo é alterado.
Fontes
Prova de conceito e pacote de laboratório para CVE-2026-48356, um upload de arquivo irrestrito e não autenticado nas opções personalizadas REST do carrinho de convidado do Magento Open Source.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.