Betroffen ist die E-Commerce-Plattform Adobe Commerce. Die Ursache liegt in einer fehlerhaften Kodierung beziehungsweise unzureichenden Maskierung von Ausgaben: Daten werden weitergegeben, ohne dass Sonderzeichen zuvor korrekt entschärft werden. Ein Angreifer kann dadurch eigene Inhalte so einschleusen, dass sie nicht als Daten, sondern als auszuführender Code verarbeitet werden. Im Ergebnis lässt sich beliebiger Code im Kontext des aktuellen Benutzers ausführen. Eine Interaktion des Opfers – etwa das Anklicken eines Links oder das Öffnen einer präparierten Datei – ist für die Ausnutzung nicht erforderlich, was den Angriff deutlich erleichtert. Zudem wirkt sich der Fehler über die Grenzen der betroffenen Komponente hinaus aus, sodass auch Ressourcen außerhalb des ursprünglich betroffenen Sicherheitsbereichs in Mitleidenschaft gezogen werden können. Da Shop-Systeme typischerweise öffentlich aus dem Internet erreichbar sind und Zahlungs- sowie Kundendaten verarbeiten, ist die Angriffsfläche entsprechend exponiert.
CVE-2026-48358
9,1
CRITICAL
CVSS Basis-Score
Beschreibung