Adobe Commerce B2B における任意のコード実行(APSB26-146)

critical Nessus プラグイン ID 344800

概要

リモートホストにインストールされているAdobe Commerce B2Bモジュールに、セキュリティホットフィックスがありません。

説明

リモートホストにインストールされているAdobe Commerce B2Bモジュールのバージョンは、 APSB26-146アドバイザリに記載されている脆弱性の影響を受けます。

- Adobe Commerceは、テンプレートエンジンで使用される特別な要素の不適切な中和の脆弱性の影響を受け、現在のユーザーのコンテキストで任意のコード実行を引き起こす可能性があります。攻撃者がこの脆弱性を悪用して、任意のコードを実行する可能性があります。この問題を悪用するにはユーザーの操作が必要です。範囲が変更されます。(CVE-2026-75650)

Adobe は、B2B モジュールではなく基盤となる Adobe Commerce コアにパッチを適用し、報告されたバージョンを変更しない VULN-39341 ホットフィックスでこの問題を解決しました。ホットフィックスの状態は、B2B モジュールバージョンだけでは確認できないため、このプラグインは、モジュールを潜在的に影響を受けると報告します。ホストの信頼できる修正ステータスは、Adobe Commerce/Magento Open Sourceチェックによって報告されます。

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

ベンダーアドバイザリで言及されているVULN-39341ホットフィックスを適用してから、暗号化キーと、暗号化された、またはそれで漏えいされている可能性のあるすべての認証情報をローテーションしてください。

参考資料

https://helpx.adobe.com/security/products/magento/apsb26-146.html

https://sansec.io/research/stylesmuggler-0day

http://www.nessus.org/u?78a58ae4

プラグインの詳細

深刻度: Critical

ID: 344800

ファイル名: adobe_commerce_b2b_apsb26-146.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

ファミリー: Misc.

公開日: 2026/9/11

更新日: 2026/9/11

設定: パラノイドモードの有効化, 徹底したチェックを有効にする (optional)

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Critical

スコア: 9.5

パーセンタイル: 99.86

CVSS v2

リスクファクター: Critical

基本値: 10

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2026-75650

CVSS v3

リスクファクター: Critical

基本値: 10

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

脆弱性情報

CPE: cpe:/a:adobe:commerce_b2b

必要な KB アイテム: Settings/ParanoidReport, installed_sw/Adobe Commerce B2B

パッチ公開日: 2026/9/7

脆弱性公開日: 2026/9/5

参照情報

CVE: CVE-2026-75650