Adobe Commerce | Improper Neutralization of Special Elements Used in a Template Engine (CWE-1336)
Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Adobe Commerce possui uma falha crítica na forma como processa códigos de modelo (templates), permitindo que atacantes executem comandos maliciosos no servidor sem enganar os usuários. Isso pode dar aos atacantes controle total sobre o site e dados dos clientes.
A vulnerabilidade envolve neutralização inadequada de elementos especiais em um motor de templates (CWE-1336), possibilitando execução de código arbitrário no contexto da aplicação. A exploração não requer interação do usuário e altera o escopo de impacto, afetando recursos além do componente vulnerável. O vetor de ataque é provavelmente baseado em rede através de injeção de template.