NCSC: Adobe patcht vijf kwetsbaarheden in Adobe Commerce

NCSC meldt dat Adobe vijf lekken dicht in Adobe Commerce: twee kritieke stored XSS-bugs, incorrecte autorisatie en een path traversal-fout.

Adobe heeft met beveiligingsbulletin APSB26-138 vijf kwetsbaarheden gedicht in Adobe Commerce, Adobe Commerce B2B en Magento Open Source. NCSC bevestigt de patch met advisory NCSC-2026-0361 en adviseert beheerders de update op korte termijn te installeren.

Twee van de vijf bugs, CVE-2026-76200 en CVE-2026-76201, zijn stored cross-site scripting-fouten met een CVSS-score van 9,3. Een aanvaller heeft geen account nodig om kwaadaardige JavaScript-code weg te schrijven in formuliervelden van de webshop. Die code voert vervolgens uit zodra een bezoeker of beheerder de pagina opent, wat kan leiden tot sessiediefstal of het verhogen van rechten. Daarnaast verhelpt Adobe twee incorrecte-autorisatieproblemen (CVE-2026-77109 en CVE-2026-77774, beide CVSS 8,6) waarmee een aanvaller zonder inloggegevens rechten kan escaleren of beveiligingscontroles kan omzeilen, en een path traversal-fout (CVE-2026-77110) die een aanvaller met een bestaand account toegang geeft tot bestanden buiten de eigen omgeving.

Getroffen zijn alle actieve versies tot en met 2.4.9. Adobe brengt de fix uit voor de reeksen 2.4.4 tot en met 2.4.9, telkens met het achtervoegsel “-2026-sep”. Van misbruik in het wild is bij deze vijf bugs geen sprake, meldt Adobe.

De timing valt wel op: deze update is de gewone maandelijkse patchronde en verschijnt een dag na de StyleSmuggler-noodpatch. Wie nog moet patchen tegen die kritieke fout doet er goed aan beide updates in één onderhoudsmoment te installeren, want Adobe stelt de StyleSmuggler-hotfix als voorwaarde voor wie APSB26-138 plaatst.

Voor Nederlandse webshopbeheerders is dit een normale, maar geen overslaanbare patchronde. Plan de update in een onderhoudsvenster, test eerst op een staging-omgeving als die beschikbaar is en controleer na installatie of de winkel goed blijft functioneren. Zonder actieve exploitatie hoeft niemand te panikeren, wel binnen de gebruikelijke termijn te updaten.

Bron: NCSC-NL Advisories

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.