← voltar
CVE-2026-75650criticalsob ataqueCWE-1336

Adobe Commerce | Improper Neutralization of Special Elements Used in a Template Engine (CWE-1336)

78Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 10epss 2.1%
da publicação à arma0 dias
Publicada no NVD7 de set.
1ª PoC7 de set.
CISA KEV+1d
probabilidade de exploração
2.1%top 19% das CVEs
exploração observada
simCISA + VulnCheck
5 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2026-09-11

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Em resumo

Adobe Commerce possui uma falha crítica na forma como processa códigos de modelo (templates), permitindo que atacantes executem comandos maliciosos no servidor sem enganar os usuários. Isso pode dar aos atacantes controle total sobre o site e dados dos clientes.

Detalhe técnico

A vulnerabilidade envolve neutralização inadequada de elementos especiais em um motor de templates (CWE-1336), possibilitando execução de código arbitrário no contexto da aplicação. A exploração não requer interação do usuário e altera o escopo de impacto, afetando recursos além do componente vulnerável. O vetor de ataque é provavelmente baseado em rede através de injeção de template.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Adobe Commerce is affected by an Improper Neutralization of Special Elements Used in a Template Engine vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue does not require user interaction. Scope is changed.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.