← volver
CVE-2026-75650criticalbajo ataqueCWE-1336

Adobe Commerce | Improper Neutralization of Special Elements Used in a Template Engine (CWE-1336)

78Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 10epss 2.1%
de la publicación al arma0 días
Publicada en NVD7 sept
1ª PoC7 sept
CISA KEV+1d
probabilidad de explotación
2.1%top 19% de las CVE
explotación observada
CISA + VulnCheck
5 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2026-09-11

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

En resumen

Adobe Commerce tiene una falla crítica en cómo procesa código de plantilla, permitiendo que atacantes ejecuten comandos maliciosos en el servidor sin necesidad de engañar a usuarios. Esto puede dar a los atacantes control total sobre el sitio web y los datos de clientes.

Detalle técnico

La vulnerabilidad implica una neutralización inadecuada de elementos especiales en un motor de plantillas (CWE-1336), permitiendo ejecución arbitraria de código en el contexto de la aplicación. La explotación no requiere interacción del usuario y cambia el alcance de impacto, afectando recursos más allá del componente vulnerable. El vector de ataque es probablemente basado en red a través de inyección de plantilla.

Resumen generado y traducido por IA a partir de la descripción oficial.
Adobe Commerce is affected by an Improper Neutralization of Special Elements Used in a Template Engine vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue does not require user interaction. Scope is changed.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.