IPBUF安全漏洞报告
English
CVE-2026-34655 CVSS 4.8 中危

CVE-2026-34655 Adobe Commerce 存储型XSS漏洞

披露日期: 2026-05-12

漏洞信息

漏洞编号
CVE-2026-34655
漏洞类型
存储型XSS
CVSS评分
4.8 中危
攻击向量
网络 (AV:N)
认证要求
高权限 (PR:H)
用户交互
需要交互 (UI:R)
影响产品
Adobe Commerce

相关标签

XSSStored XSSAdobe CommerceWeb SecurityCWE-79

漏洞概述

Adobe Commerce特定版本及更早版本存在存储型跨站脚本(XSS)漏洞。由于对表单字段的输入验证不足,具有高权限的攻击者可以在易受攻击的字段中注入恶意脚本。当其他用户(受害者)浏览包含该恶意内容的页面时,恶意JavaScript代码将在其浏览器中执行,从而导致潜在的会话劫持或数据窃取。该漏洞利用需要高权限和一定的用户交互。

技术细节

该漏洞属于存储型跨站脚本攻击(Stored XSS)。其根本原因是Adobe Commerce后台管理系统的特定表单字段缺乏足够的输出编码或输入验证机制。具有高权限(如管理员)的攻击者可以利用此缺陷,在系统配置、产品描述或用户资料等表单字段中植入恶意JavaScript代码。由于漏洞类型为存储型,恶意Payload会被持久化存储在数据库中。当其他具有较低权限的用户或管理员访问包含该恶意数据的页面时,Web应用会将未经过滤的恶意脚本直接渲染到受害者的浏览器中。一旦脚本执行,攻击者即可窃取Session ID、执行未授权操作或进行钓鱼攻击。CVSS向量中的S:C表明该漏洞的影响范围发生了改变,可能从当前上下文扩展到其他上下文。

攻击链分析

STEP 1
步骤1
攻击者获取Adobe Commerce的高权限账户(如管理员账户)。
STEP 2
步骤2
攻击者登录后台,导航到存在漏洞的表单页面(如产品编辑或系统设置)。
STEP 3
步骤3
攻击者在未经过滤的表单字段中输入恶意JavaScript代码并提交。
STEP 4
步骤4
服务器将恶意数据存储在数据库中。
STEP 5
步骤5
普通用户或管理员访问显示该数据的页面。
STEP 6
步骤6
受害者的浏览器解析并执行恶意脚本,导致安全事件。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
// Proof of Concept for Stored XSS in Adobe Commerce // Requires High Privilege (Admin) access to inject // Payload to be injected into a vulnerable form field (e.g., Product Name or Description) var payload = '<img src=x onerror=alert("CVE-2026-34655")>'; // Hypothetical HTTP POST request to inject the payload // POST /admin/catalog/product/save/id/{product_id} /* POST /admin/catalog/product/save HTTP/1.1 Host: target.com Cookie: admin_session=... product[name]=<img src=x onerror=alert("CVE-2026-34655")>& product[description]=Test... */ // When a victim visits the product page, the alert triggers. console.log("Injecting payload: " + payload);

影响范围

Adobe Commerce <= 2.4.9-beta1
Adobe Commerce <= 2.4.8-p4
Adobe Commerce <= 2.4.7-p9
Adobe Commerce <= 2.4.6-p14
Adobe Commerce <= 2.4.5-p16
Adobe Commerce <= 2.4.4-p17

防御指南

临时缓解措施
建议用户尽快升级至Adobe Commerce官方发布的最新安全版本。如果无法立即升级,应严格限制管理员账户的权限,避免不必要的账户拥有高权限,并加强对后台表单输入的监控。同时,建议部署WAF规则以拦截常见的XSS攻击模式。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表