Adobe Commerce versions 2.4.9-beta1, 2.4.8-p4, 2.4.7-p9, 2.4.6-p14, 2.4.5-p16, 2.4.4-p17 and earlier are affected by an Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability that could result in arbitrary file system read and write. An authenticated attacker with administrative privileges could exploit this vulnerability to read or write files outside the restricted directory. Exploitation of this issue does not require user interaction. Scope is changed.
Adobe Commerce versions up to 2.4.9-beta1 contain a critical path traversal vulnerability (CVE-2026-34653) allowing authenticated administrators to read and write arbitrary files on the server. With a CVSS score of 8.7, this vulnerability poses significant risk to e-commerce operations in Saudi Arabia, particularly for organizations running vulnerable versions. No patch is currently available, requiring immediate compensating controls and version assessment.
IMMEDIATE ACTIONS:
1. Inventory all Adobe Commerce installations and identify versions 2.4.9-beta1, 2.4.8-p4, 2.4.7-p9, 2.4.6-p14, 2.4.5-p16, 2.4.4-p17 and earlier
2. Restrict administrative access to Commerce instances to only essential personnel with MFA enforcement
3. Implement file system access controls and disable unnecessary file write permissions for web server processes
4. Monitor admin account activity logs for suspicious file operations
COMPENSATING CONTROLS (until patch available):
5. Deploy Web Application Firewall (WAF) rules to detect and block path traversal attempts (../, ..\, encoded variants)
6. Implement strict input validation on all admin-accessible file operations
7. Use SELinux or AppArmor to restrict file system access to designated directories only
8. Disable file upload/download functionality if not critical to operations
9. Implement file integrity monitoring (FIM) on critical system files
DETECTION RULES:
10. Monitor for HTTP requests containing path traversal patterns in admin endpoints
11. Alert on file system write operations outside /var/www/html/pub and /var/www/html/var directories
12. Track admin user sessions accessing file system functions
13. Log all file read/write operations by web server process
PATCHING STRATEGY:
14. Subscribe to Adobe security advisories for patch availability
15. Plan upgrade to patched version immediately upon release
16. Test patches in non-production environment before deployment
الإجراءات الفورية:
1. قم بحصر جميع تثبيتات Adobe Commerce وتحديد الإصدارات 2.4.9-beta1 و 2.4.8-p4 و 2.4.7-p9 و 2.4.6-p14 و 2.4.5-p16 و 2.4.4-p17 والإصدارات الأقدم
2. قيد الوصول الإداري إلى مثيلات Commerce للموظفين الأساسيين فقط مع فرض المصادقة متعددة العوامل
3. تطبيق ضوابط الوصول إلى نظام الملفات وتعطيل أذونات الكتابة غير الضرورية لعمليات خادم الويب
4. مراقبة سجلات نشاط حساب المسؤول للعمليات المريبة
الضوابط البديلة (حتى توفر التصحيح):
5. نشر قواعد جدار حماية تطبيقات الويب (WAF) للكشف عن محاولات اجتياز المسارات وحجبها
6. تطبيق التحقق الصارم من المدخلات على جميع عمليات الملفات التي يمكن الوصول إليها من قبل المسؤول
7. استخدام SELinux أو AppArmor لتقييد الوصول إلى نظام الملفات للمجلدات المعينة فقط
8. تعطيل وظائف تحميل/تنزيل الملفات إذا لم تكن حرجة للعمليات
9. تطبيق مراقبة سلامة الملفات (FIM) على ملفات النظام الحرجة
قواعد الكشف:
10. مراقبة طلبات HTTP التي تحتوي على أنماط اجتياز المسارات في نقاط نهاية المسؤول
11. تنبيه عمليات كتابة نظام الملفات خارج مجلدات /var/www/html/pub و /var/www/html/var
12. تتبع جلسات المستخدم الإداري التي تصل إلى وظائف نظام الملفات
13. تسجيل جميع عمليات قراءة/كتابة الملفات بواسطة عملية خادم الويب
استراتيجية التصحيح:
14. الاشتراك في تنبيهات أمان Adobe لتوفر التصحيح
15. التخطيط للترقية إلى الإصدار المصحح فوراً عند توفره
16. اختبار التصحيحات في بيئة غير الإنتاج قبل النشر