Уязвимость в платформах для разработки и управления онлайн-магазинами Magento Open Source, Adobe Commerce и Adobe Commerce B2B позволяет удалённо повысить привилегии через загрузку файлов опасного типа. Разработчик выпустил обновления, устраняющие проблему.
Детали уязвимости
Ошибка, получившая идентификатор BDU:2026-10045 (CVE-2026-48356), относится к классу CWE-434 - неограниченная загрузка файлов опасного типа. Это означает, что злоумышленник, действующий удалённо, может отправить на сервер магазина файл с произвольным содержимым и расширением, который не проверяется системой на безопасность. В случае эксплуатации атакующий способен записать исполняемый код на сервер, выполнить его и получить привилегии, превышающие изначальные. Вектор атаки предполагает, что нарушителю требуется привлечь пользователя (например, администратора магазина) к переходу по специально подготовленной ссылке, после чего загрузка вредоносного файла происходит без дальнейшей верификации.
Уязвимости присвоен критический уровень опасности. Согласно шкале CVSS версии 3.1, базовая оценка составляет 9,6 из 10. Это означает, что риск эксплуатации чрезвычайно высок: атака не требует сложного доступа, а последствия включают полную компрометацию конфиденциальности, целостности и доступности системы. Оценка CVSS версии 2.0 также достигает максимального значения - 10.
Затронуты все основные линейки продуктов Adobe, используемые для построения интернет-магазинов. Вредоносная загрузка возможна на версиях Adobe Commerce до 2.4.8-p5, до 2.4.7-p10, до 2.4.6-p15, до 2.4.5-p17, до 2.4.4-p18 включительно, а также на версии 2.4.9. Аналогичный диапазон уязвимости зафиксирован для Magento Open Source (до 2.4.8-p5, 2.4.7-p10, 2.4.6-p15 и т. д., включая 2.4.9). Пакет Adobe Commerce B2B затрагивается в версиях до 1.5.2-p5, до 1.4.2-p10, до 1.3.4-p17, до 1.3.3-p18, а также версии 1.5.3. Дополнительно под угрозой находится модуль Adobe Commerce Events версий до 1.21.0.
Неограниченная загрузка файлов - одна из наиболее часто эксплуатируемых уязвимостей в системах управления контентом и платформах электронной коммерции. Злоумышленники активно используют такие ошибки для размещения на сервере веб-оболочек (наборов скриптов для удалённого управления), загрузки вредоносных расширений или изменения конфигурации магазина. В случае успешной атаки нарушитель может получить полный контроль над торговой площадкой, что ведёт к утечке данных клиентов, включая платёжную информацию, а также к несанкционированным транзакциям и порче контента. Учитывая, что Adobe Commerce и Magento используются тысячами коммерческих организаций по всему миру, потенциальный ущерб от массовой эксплуатации может быть значительным.
Производитель подтвердил наличие уязвимости и выпустил исправления в рамках бюллетеня безопасности APSB26-73. Пользователям платформ рекомендуется установить обновлённые версии в кратчайшие сроки. Для Adobe Commerce и Magento Open Source актуальными патчами являются версии 2.4.8-p6, 2.4.7-p11, 2.4.6-p16 и выше, а также 2.4.9-p1. Для Adobe Commerce B2B исправления содержатся в версиях 1.5.2-p6, 1.4.2-p11, 1.3.4-p18, 1.3.3-p19 и 1.5.3-p1. Модуль Adobe Commerce Events следует обновить до версии 1.21.1.
Владельцам интернет-магазинов, которые не могут немедленно применить патчи, рекомендуется настроить веб-приложение на блокировку загрузки файлов с потенциально опасными расширениями (скрипты, интерпретируемые сервером) и усилить проверку загружаемого контента на уровне сервера или облачного файервола. Тем не менее, временные меры не гарантируют полной защиты, поэтому приоритетом остаётся установка официальных обновлений от Adobe.
Уязвимости класса CWE-434 регулярно выявляются в самых разных программных продуктах, от систем управления обучением до ERP-решений. Их устранение требует не только своевременного патчинга, но и встраивания безопасных методов обработки файлов (например, валидация по MIME-типу и переименование файлов без сохранения оригинального расширения) на этапе разработки. Выпуск экстренного исправления Adobe подтверждает, что проблема в платформах электронной коммерции остаётся одной из приоритетных для безопасности бизнеса.
Ссылки
- https://bdu.fstec.ru/vul/2026-10045
- https://www.cve.org/CVERecord?id=CVE-2026-48356
- https://helpx.adobe.com/security/products/magento/apsb26-73.html