
Nieuwe Magento security update verhelpt acht kritieke kwetsbaarheden
Magento security update APSB26-138 is op 8 september 2026 door Adobe uitgebracht voor Adobe Commerce, Adobe Commerce B2B en Magento Open Source. De update verhelpt acht kritieke beveiligingsproblemen.
De kwetsbaarheden kunnen onder andere leiden tot privilege escalation en het omzeilen van beveiligingsmaatregelen. Zes van de acht kwetsbaarheden kunnen volgens Adobe zonder authenticatie worden misbruikt.
De hoogste CVSS-score bedraagt 9.3. Adobe heeft op het moment van publicatie geen aanwijzingen dat een van de acht kwetsbaarheden uit APSB26-138 actief in het wild wordt misbruikt.
Belangrijk is dat deze Magento security update niet de afzonderlijke CVE-2026-75650 zero-day hotfix vervangt. Adobe schrijft expliciet dat de hotfix voor CVE-2026-75650 naast de september-updates moet worden geïnstalleerd.
Magento security update APSB26-138
Adobe heeft APSB26-138 gepubliceerd als nieuwe security update voor Adobe Commerce en Magento Open Source.
De update bevat beveiligingsoplossingen voor acht CVE’s:
- CVE-2026-76200 – Stored Cross-Site Scripting;
- CVE-2026-76201 – Stored Cross-Site Scripting;
- CVE-2026-77111 – Incorrect Authorization;
- CVE-2026-77109 – Incorrect Authorization in Adobe Commerce B2B;
- CVE-2026-77774 – Incorrect Authorization;
- CVE-2026-76202 – Incorrect Authorization;
- CVE-2026-77110 – Path Traversal;
- CVE-2026-77108 – Incorrect Authorization in Adobe Commerce B2B.
Adobe classificeert alle acht kwetsbaarheden als Critical.
Belangrijkste gegevens over de Magento security update
- Adobe bulletin: APSB26-138
- Publicatiedatum: 8 september 2026
- Producten: Adobe Commerce, Adobe Commerce B2B en Magento Open Source
- Aantal kwetsbaarheden: 8
- Hoogste ernst: Critical
- Hoogste CVSS-score: 9.3
- Mogelijke gevolgen: privilege escalation en security feature bypass
- Kwetsbaarheden zonder authenticatie: 6 van de 8
- Actieve exploitatie: niet bekend bij Adobe
- Adobe Priority Rating: 2
- Actie: september 2026 security update installeren
- Extra actie: CVE-2026-75650 hotfix afzonderlijk controleren en toepassen
Twee kwetsbaarheden met CVSS 9.3
De zwaarst beoordeelde kwetsbaarheden in APSB26-138 zijn CVE-2026-76200 en CVE-2026-76201.
Beide beveiligingsproblemen zijn Stored Cross-Site Scripting-kwetsbaarheden, geclassificeerd onder CWE-79.
Adobe kent beide kwetsbaarheden een CVSS-score van 9.3 toe en classificeert de mogelijke impact als privilege escalation.
Voor exploitatie is volgens Adobe geen authenticatie vereist. Er is wel gebruikersinteractie nodig.
Vier Incorrect Authorization-kwetsbaarheden
APSB26-138 verhelpt daarnaast meerdere beveiligingsproblemen die worden veroorzaakt door onvoldoende autorisatiecontroles.
CVE-2026-77111 heeft een CVSS-score van 8.7 en kan leiden tot het omzeilen van beveiligingsmaatregelen. Voor exploitatie is volgens Adobe wel authenticatie en een hoog privilegeniveau vereist.
CVE-2026-77109 treft Adobe Commerce B2B en heeft een CVSS-score van 8.6. Deze kwetsbaarheid kan zonder authenticatie worden misbruikt en kan leiden tot privilege escalation.
CVE-2026-77774 heeft eveneens een CVSS-score van 8.6. Ook hiervoor is geen authenticatie vereist. Succesvolle exploitatie kan leiden tot het omzeilen van beveiligingsmaatregelen.
CVE-2026-76202 heeft een CVSS-score van 8.2 en kan zonder authenticatie worden misbruikt. De mogelijke impact is privilege escalation.
Path Traversal in Adobe Commerce
Een andere kwetsbaarheid uit de Magento security update is CVE-2026-77110.
Deze wordt door Adobe geclassificeerd als Improper Limitation of a Pathname to a Restricted Directory, beter bekend als Path Traversal.
CVE-2026-77110 heeft een CVSS-score van 7.6. Succesvolle exploitatie kan leiden tot het omzeilen van beveiligingsmaatregelen.
Voor het misbruiken van deze kwetsbaarheid zijn volgens Adobe hoge gebruikersrechten vereist.
Adobe Commerce B2B kwetsbaarheid CVE-2026-77108
Ook specifiek voor Adobe Commerce B2B is CVE-2026-77108 opgelost.
Deze Incorrect Authorization-kwetsbaarheid heeft een CVSS-score van 7.5 en kan zonder authenticatie worden misbruikt.
De mogelijke impact wordt door Adobe geclassificeerd als privilege escalation.
Welke Adobe Commerce-versies zijn kwetsbaar?
Volgens Adobe zijn de volgende Adobe Commerce-versies door APSB26-138 getroffen:
- 2.4.9-2026-aug en eerder;
- 2.4.8-2026-aug en eerder;
- 2.4.7-2026-aug en eerder;
- 2.4.6-2026-aug en eerder;
- 2.4.5-2026-aug en eerder;
- 2.4.4-2026-aug en eerder.
Adobe heeft hiervoor de volgende september 2026-updates gepubliceerd:
- 2.4.9-2026-sep;
- 2.4.8-2026-sep;
- 2.4.7-2026-sep;
- 2.4.6-2026-sep;
- 2.4.5-2026-sep;
- 2.4.4-2026-sep.
Adobe Commerce B2B versies
Voor Adobe Commerce B2B noemt Adobe de volgende getroffen branches:
- 1.5.3-2026-aug en eerder;
- 1.5.2-2026-aug en eerder;
- 1.4.2-2026-aug en eerder;
- 1.3.4-2026-aug en eerder;
- 1.3.3-2026-aug en eerder.
De overeenkomstige september-updates zijn:
- 1.5.3-2026-sep;
- 1.5.2-2026-sep;
- 1.4.2-2026-sep;
- 1.3.4-2026-sep;
- 1.3.3-2026-sep.
Magento Open Source bijwerken
Voor Magento Open Source vermeldt Adobe de volgende getroffen versies:
- 2.4.9-2026-aug en eerder;
- 2.4.8-2026-aug en eerder;
- 2.4.7-2026-aug en eerder;
- 2.4.6-2026-aug en eerder.
Adobe vermeldt in APSB26-138 de volgende bijgewerkte Magento Open Source-versies:
- 2.4.9-2026-sep;
- 2.4.8-2026-sep;
- 2.4.7-2026-sep.
Controleer voor uw specifieke Magento-versie altijd de actuele Adobe release notes en installatie-instructies voordat de update op een productieomgeving wordt uitgevoerd.
Geen actieve exploitatie van APSB26-138 bekend
Adobe meldt op het moment van publicatie dat het niet bekend is met exploits in het wild voor de acht kwetsbaarheden die met APSB26-138 worden opgelost.
Dat onderscheid is belangrijk. De kwetsbaarheden uit deze Magento security update moeten niet worden beschreven als actief misbruikt zolang daarvoor geen betrouwbare bevestiging bestaat.
De situatie is daarmee anders dan bij CVE-2026-75650, waarvoor Adobe wel actieve exploitatie heeft bevestigd.
Let op: CVE-2026-75650 vereist een aparte hotfix
Dit is momenteel het belangrijkste aandachtspunt voor Magento- en Adobe Commerce-beheerders.
Adobe heeft op 7 september 2026 het afzonderlijke beveiligingsbulletin APSB26-146 uitgebracht voor de kritieke zero-day CVE-2026-75650.
Deze kwetsbaarheid heeft een CVSS-score van 10.0, maakt arbitrary code execution zonder authenticatie mogelijk en wordt volgens Adobe actief in het wild misbruikt.
Adobe vermeldt daarom expliciet bij APSB26-138 dat beheerders de hotfix voor CVE-2026-75650 naast de security updates uit APSB26-138 moeten installeren.
Het installeren van alleen de nieuwe september security update mag dus niet worden beschouwd als bevestiging dat CVE-2026-75650 eveneens is verholpen.
Controleer beide Magento-beveiligingsupdates
Beheerders moeten daarom twee afzonderlijke zaken controleren:
- of de september 2026 security update uit APSB26-138 is geïnstalleerd;
- of de afzonderlijke CVE-2026-75650 hotfix uit APSB26-146 correct is toegepast.
Voor CVE-2026-75650 heeft Adobe de hotfix VULN-39341 beschikbaar gesteld.
Omdat die zero-day actief wordt misbruikt, moet daarnaast worden onderzocht of een omgeving vóór installatie van de hotfix mogelijk al is gecompromitteerd. Alleen patchen verwijdert geen eventueel eerder geplaatste malware of webshells.
Waarom snel bijwerken verstandig is
Hoewel Adobe momenteel geen actieve exploitatie van de acht APSB26-138-kwetsbaarheden meldt, bevat de update meerdere beveiligingsproblemen die zonder authenticatie kunnen worden misbruikt.
Bij een publiek bereikbare e-commerceomgeving is het daarom onverstandig om een dergelijke security update langdurig uit te stellen.
Magento- en Adobe Commerce-installaties verwerken bovendien vaak gevoelige klant- en bestelgegevens en zijn gekoppeld aan externe systemen zoals:
- betaalproviders;
- ERP- en boekhoudsystemen;
- verzendplatformen;
- voorraad- en fulfilmentsystemen;
- marketingdiensten;
- externe API’s;
- deployment- en beheersystemen.
Een beveiligingsprobleem dat leidt tot privilege escalation of het omzeilen van beveiligingsmaatregelen kan daardoor gevolgen hebben die verder gaan dan alleen de webshop zelf.
Update eerst in een gecontroleerde omgeving
Bij bedrijfskritische Magento- en Adobe Commerce-omgevingen adviseren wij security updates zo snel mogelijk te installeren, maar wel volgens een gecontroleerd updateproces.
Maak vooraf een actuele back-up, controleer maatwerkmodules en externe extensies en test waar mogelijk eerst in een stagingomgeving.
Controleer na de update onder andere:
- de frontend en checkout;
- betaalmethoden;
- Magento cronjobs;
- API-integraties;
- ERP- en fulfilmentkoppelingen;
- beheerfuncties;
- custom modules en themes;
- Magento- en serverlogs op nieuwe fouten.
Verantwoordelijkheid voor CMS-updates
Klanten zonder Managed WordPress/CMS-onderhoud of een afzonderlijke managed CMS-dienst zijn zelf verantwoordelijk voor het tijdig bijwerken van Magento, Adobe Commerce, WordPress, andere CMS-software, plugins, extensies en thema’s.
Wanneer een website door misbruik, malware of aantoonbaar achterstallig onderhoud een risico vormt voor onze infrastructuur, andere klanten of derden, kan Vservs de betreffende website of dienst tijdelijk isoleren of uitschakelen.
Dit gebeurt uitsluitend als veiligheids- en continuïteitsmaatregel om verdere schade, misbruik of verstoring van onze infrastructuur en diensten te voorkomen.
Herstelwerkzaamheden aan niet-managed omgevingen buiten onze reguliere openingstijden, in weekenden of op feestdagen zijn afhankelijk van de ernst van het incident en onze beschikbaarheid. Wanneer directe interventie niet noodzakelijk is, kunnen herstelwerkzaamheden vanaf de eerstvolgende werkdag worden opgepakt.
Managed hosting door Vservs
Deze Magento security update laat opnieuw zien dat het beheer van een bedrijfskritische e-commerceomgeving verder gaat dan alleen het onderhouden van de server.
Security advisories, Magento-updates, extensies, serverbeveiliging, monitoring, back-ups en de integriteit van de webshop moeten gezamenlijk worden bewaakt.
Wilt u het technisch beheer van een Magento-, Adobe Commerce- of andere bedrijfskritische e-commerceomgeving niet volledig zelf uitvoeren? Neem dan contact op met Vservs om de mogelijkheden voor managed hosting en managed VPS te bespreken.

