CVE-2026-34653Disclosure(adobe / commerce)

LOWCVSS 8.7 · HIGH

Signal is active with 1 mentions in latest observed window

Immediate actions

  • Patch adobe commerce systems immediately

Recommended action window: Monitor and triage in normal cycle

NVD description

Adobe Commerce versions 2.4.9-beta1, 2.4.8-p4, 2.4.7-p9, 2.4.6-p14, 2.4.5-p16, 2.4.4-p17 and earlier are affected by an Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability that could result in arbitrary file system read and write. An authenticated attacker with administrative privileges could exploit this vulnerability to read or write files outside the restricted directory. Exploitation of this issue does not require user interaction. Scope is changed.

0.5/ 10 priority

Sources & remediation

Weakness type (CWE)
CWE-22

Priority

LOW

Exploitation

NONE

PoC

NONE

Patch

AVAILABLE

Momentum

STABLE

Are you affected?

If you run products in this scope, you should treat this CVE as relevant to your environment.

  • commerce
  • commerce_b2b
  • magento

Threat summary

  • Patch or workaround signal is available
  • 3 mentions across 2 observed days
  • Momentum state: stable

What's happening

  • Patch or workaround mentioned in 1 signal
  • Technical details provided in 2 signals
  • Disclosure: 3 classified signals
  • Peaked 1d ago at 2 mentions (2026-05-12); latest day: 1
  • 3 total mentions across 2 days

Affected systems

Vendors
Products
commercecommerce_b2bmagento

11 versions affected across 3 products

Deep dive

Activity timeline3 mentions / 2d
01122Mentions · 2026-05-12: 2Mentions · 2026-05-13: 1Patch / Workaround · 2026-05-13: 1Technical Details · 2026-05-12: 1Technical Details · 2026-05-13: 105-1205-13
Signal classification1 categories
Disclosure
3100.0%
Referenced assets7 URLs
Classification over time
DateTotalLabels
2026-05-122
Disclosure2
2026-05-131
Disclosure1
Full discourse3 posts
  • にゃん☆たく/takumi.a@taku888infinity
    Disclosure

    2026年5月ぱっちちゅーずでーまとめ ◆Microsoft https://www.microsoft.com/en-us/msrc/blog/2026/05/202605-security-update CVE-2026-42898 Microsoft Dynamics 365 オンプレミスのリモートでコードが実行される脆弱性 CVE-2026-42823 Azure Logic Apps の特権昇格の脆弱性 CVE-2026-41096 Windows DNS クライアントのリモートでコードが実行される脆弱性 CVE-2026-41089 Windows Netlogon のリモートでコードが実行される脆弱性 ◆Ivanti https://www.ivanti.com/blog/may-2026-security-update critical1件 ■CVE-2026-8043(Critical) ファイル名制御不備により認証済ユーザが任意ファイル読取・HTML書込可能。情報漏えいに加え、XSS等のクライアント攻撃や踏み台化の恐れ ◆Fortinet https://fortiguard.fortinet.com/psirt critical2件 ■CVE-2026-26083(FortiSandbox / 認証不要RCE) 認可不備により未認証攻撃者がHTTPリクエスト経由で任意コード実行可能。ネットワーク越し・認証不要で悪用可能なため侵害難易度が低く、最優先でのパッチ適用が必要。 ■CVE-2026-44277(FortiAuthenticator / 認証不要RCE) APIのアクセス制御不備により未認証攻撃者が任意コマンド実行可能。IAM基盤への侵害に直結し、認証・証明書管理を含む全体統制を破壊するリスクが高い。 ◆SAP SAP Security Patch Day - January 2026 https://support.sap.com/en/my-support/knowledge-base/security-notes-news/january-2026.html critical4件 ■ CVE-2026-0501(SQL Injection:S/4HANA) 外部入力の検証不備によりSQLインジェクションが成立し、DBの機密情報取得・改ざん・削除が可能。業務データへの直接影響が大きい。認証済ユーザ(業務ユーザ等)でも悪用可能なケースが想定され、権限逸脱型リスクが高い。 ■ CVE-2026-0500(RCE:Wily Introscope) 細工されたリクエストにより任意コード実行が可能となる脆弱性。監視基盤の乗っ取りや横展開の踏み台となる危険がある。認証不要または低権限でも悪用できる可能性があり、外部攻撃者・内部第三者双方に対して高リスク。 ■ CVE-2026-0498(Code Injection:S/4HANA) 入力処理不備を突いたコードインジェクションにより、アプリケーション処理の改ざんや不正実行が可能。業務アプリ経由で実行されるため、正規ユーザ(認証済第三者)による悪用や、意図しない権限範囲での操作に繋がるリスクが高い。 ■ CVE-2026-0491(Code Injection:Landscape Transformation) データ移行・統合処理におけるコードインジェクションにより、システム改ざんやデータ破壊が可能。移行作業や連携処理を扱う認証済ユーザから悪用される可能性があり、内部・委託先など第三者経由での被害拡大が懸念。 ◆Adobe https://helpx.adobe.com/security.html critical4件 ■CVE-2026-34659(Adobe Connect / RCE) デシリアライズ不備により未認証攻撃者が細工データを通じて任意コード実行可能。ユーザ操作誘導で成立し、CVSS9.6の極めて高リスク脆弱性。 ■CVE-2026-34660(Adobe Connect / 権限昇格) 認可不備により権限昇格が可能。RCEと組み合わせることで完全な環境乗っ取りに発展する恐れがあり、Connect系の中でも特に影響大。 ■CVE-2026-34653(Adobe Commerce / パストラバーサル) ディレクトリ操作不備により任意ファイル書込みが可能。攻撃者によるサーバ改ざん・Webシェル設置に繋がる恐れがある重大リスク。 ■CVE-2026-34686(Adobe Commerce / XSS→RCE) 保存型XSSにより任意スクリプト実行が可能。管理画面等と組み合わせるとコード実行やセッション奪取等の高リスク攻撃に発展。

    Post summary

    The text is a comprehensive disclosure of multiple newly identified critical vulnerabilities across Microsoft, Ivanti, Fortinet, SAP, and Adobe, detailing the nature of each flaw and the urgent need for remediation.

    000211.4K
    11.7K followersView on X
  • Kaitan ID Security@KaitanSecurity
    Disclosure

    ⚠️ HIGH — CVE-2026-34653 Adobe Commerce versions 2.4.9-beta1, 2.4.8-p4, 2.4.7-p9, 2.4.6-p14, 2.4.5-p16, 2.4.4-p17 and earlier are affected by an… CVSS 8.7 Full analysis → https://sec.kaitan.id/cves/CVE-2026-34653 #Adobe #CyberSecurity #InfoSec

    Post summary

    The post announces a new high‑severity vulnerability (CVE‑2026‑34653) affecting specific Adobe Commerce versions, providing its CVSS score and linking to a full analysis but no further technical, exploit or patch details.

    0000038
    90 followersView on X
  • CVE@CVEnew
    Disclosure

    CVE-2026-34653 Adobe Commerce versions 2.4.9-beta1, 2.4.8-p4, 2.4.7-p9, 2.4.6-p14, 2.4.5-p16, 2.4.4-p17 and earlier are affected by an Improper Limitation of a Pathname to a Restric… https://www.cve.org/CVERecord?id=CVE-2026-34653

    Post summary

    The entry lists Adobe Commerce versions affected by CVE-2026-34653 and provides a brief technical description, but contains no PoC, exploit, or mitigation details.

    00000109
    57.5K followersView on X
CPE platform detail161 entries

161 of 161 entries

PartVendorProductVersionTarget SWTarget HW
Appadobecommerce---
Appadobecommerce2.4.4--
Appadobecommerce2.4.4--
Appadobecommerce2.4.4--
Appadobecommerce2.4.4--
Appadobecommerce2.4.4--
Appadobecommerce2.4.4--
Appadobecommerce2.4.4--
Appadobecommerce2.4.4--
Appadobecommerce2.4.4--
Appadobecommerce2.4.4--
Appadobecommerce2.4.4--
Appadobecommerce2.4.4--
Appadobecommerce2.4.4--
Appadobecommerce2.4.4--
Appadobecommerce2.4.4--
Appadobecommerce2.4.4--
Appadobecommerce2.4.4--
Appadobecommerce2.4.4--
Appadobecommerce2.4.5--
Appadobecommerce2.4.5--
Appadobecommerce2.4.5--
Appadobecommerce2.4.5--
Appadobecommerce2.4.5--
Appadobecommerce2.4.5--
Appadobecommerce2.4.5--
Appadobecommerce2.4.5--
Appadobecommerce2.4.5--
Appadobecommerce2.4.5--
Appadobecommerce2.4.5--
Appadobecommerce2.4.5--
Appadobecommerce2.4.5--
Appadobecommerce2.4.5--
Appadobecommerce2.4.5--
Appadobecommerce2.4.5--
Appadobecommerce2.4.5--
Appadobecommerce2.4.6--
Appadobecommerce2.4.6--
Appadobecommerce2.4.6--
Appadobecommerce2.4.6--
Appadobecommerce2.4.6--
Appadobecommerce2.4.6--
Appadobecommerce2.4.6--
Appadobecommerce2.4.6--
Appadobecommerce2.4.6--
Appadobecommerce2.4.6--
Appadobecommerce2.4.6--
Appadobecommerce2.4.6--
Appadobecommerce2.4.6--
Appadobecommerce2.4.6--
Appadobecommerce2.4.6--
Appadobecommerce2.4.7--
Appadobecommerce2.4.7--
Appadobecommerce2.4.7--
Appadobecommerce2.4.7--
Appadobecommerce2.4.7--
Appadobecommerce2.4.7--
Appadobecommerce2.4.7--
Appadobecommerce2.4.7--
Appadobecommerce2.4.7--
Appadobecommerce2.4.7--
Appadobecommerce2.4.7--
Appadobecommerce2.4.7--
Appadobecommerce2.4.7--
Appadobecommerce2.4.8--
Appadobecommerce2.4.8--
Appadobecommerce2.4.8--
Appadobecommerce2.4.8--
Appadobecommerce2.4.8--
Appadobecommerce2.4.8--
Appadobecommerce2.4.8--
Appadobecommerce2.4.9--
Appadobecommerce_b2b---
Appadobecommerce_b2b1.3.3--
Appadobecommerce_b2b1.3.3--
Appadobecommerce_b2b1.3.3--
Appadobecommerce_b2b1.3.3--
Appadobecommerce_b2b1.3.3--
Appadobecommerce_b2b1.3.3--
Appadobecommerce_b2b1.3.3--
Appadobecommerce_b2b1.3.3--
Appadobecommerce_b2b1.3.3--
Appadobecommerce_b2b1.3.3--
Appadobecommerce_b2b1.3.3--
Appadobecommerce_b2b1.3.3--
Appadobecommerce_b2b1.3.3--
Appadobecommerce_b2b1.3.3--
Appadobecommerce_b2b1.3.3--
Appadobecommerce_b2b1.3.3--
Appadobecommerce_b2b1.3.3--
Appadobecommerce_b2b1.3.3--
Appadobecommerce_b2b1.3.4--
Appadobecommerce_b2b1.3.4--
Appadobecommerce_b2b1.3.4--
Appadobecommerce_b2b1.3.4--
Appadobecommerce_b2b1.3.4--
Appadobecommerce_b2b1.3.4--
Appadobecommerce_b2b1.3.4--
Appadobecommerce_b2b1.3.4--
Appadobecommerce_b2b1.3.4--
Appadobecommerce_b2b1.3.4--
Appadobecommerce_b2b1.3.4--
Appadobecommerce_b2b1.3.4--
Appadobecommerce_b2b1.3.4--
Appadobecommerce_b2b1.3.4--
Appadobecommerce_b2b1.3.4--
Appadobecommerce_b2b1.3.4--
Appadobecommerce_b2b1.3.4--
Appadobecommerce_b2b1.4.2--
Appadobecommerce_b2b1.4.2--
Appadobecommerce_b2b1.4.2--
Appadobecommerce_b2b1.4.2--
Appadobecommerce_b2b1.4.2--
Appadobecommerce_b2b1.4.2--
Appadobecommerce_b2b1.4.2--
Appadobecommerce_b2b1.4.2--
Appadobecommerce_b2b1.4.2--
Appadobecommerce_b2b1.4.2--
Appadobecommerce_b2b1.5.2--
Appadobecommerce_b2b1.5.2--
Appadobecommerce_b2b1.5.2--
Appadobecommerce_b2b1.5.2--
Appadobecommerce_b2b1.5.2--
Appadobecommerce_b2b1.5.3--
Appadobemagento---
Appadobemagento2.4.6--
Appadobemagento2.4.6--
Appadobemagento2.4.6--
Appadobemagento2.4.6--
Appadobemagento2.4.6--
Appadobemagento2.4.6--
Appadobemagento2.4.6--
Appadobemagento2.4.6--
Appadobemagento2.4.6--
Appadobemagento2.4.6--
Appadobemagento2.4.6--
Appadobemagento2.4.6--
Appadobemagento2.4.6--
Appadobemagento2.4.6--
Appadobemagento2.4.6--
Appadobemagento2.4.7--
Appadobemagento2.4.7--
Appadobemagento2.4.7--
Appadobemagento2.4.7--
Appadobemagento2.4.7--
Appadobemagento2.4.7--
Appadobemagento2.4.7--
Appadobemagento2.4.7--
Appadobemagento2.4.7--
Appadobemagento2.4.7--
Appadobemagento2.4.7--
Appadobemagento2.4.7--
Appadobemagento2.4.7--
Appadobemagento2.4.8--
Appadobemagento2.4.8--
Appadobemagento2.4.8--
Appadobemagento2.4.8--
Appadobemagento2.4.8--
Appadobemagento2.4.8--
Appadobemagento2.4.8--
Appadobemagento2.4.9--

Explore more