Åbner i en ny fane
CVE-2026-75650
Kritisk

CVE-2026-75650: Kritisk sårbarhed i Adobe Commerce

Kritisk sårbarhed i Adobe Commerce giver angribere mulighed for at køre vilkårlig kode på din webshop uden brugerinteraktion.

CVSS Score
10
Offentliggjort
07/09/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 24-48 timer

Hvad er det?

CVE-2026-75650 er en kritisk sårbarhed i Adobe Commerce (det e-handelsplatform der driver mange webshops). Fejlen ligger i, hvordan platformen håndterer såkaldte skabelonmotorer (software der genererer dynamiske websider). En angriber kan sende særligt udformede data til din webshop, som platformen fejlagtigt udfører som kode. Det kaldes Server-Side Template Injection (SSTI). Resultatet er, at angriberen kan køre egne programmer på din server — uden at nogen behøver at klikke på noget eller logge ind. Sårbarhedens tekniske klassificering er CWE-1336, og den har fået den højest mulige CVSS-score på 10.0.

Hvem rammer det?

Alle virksomheder der driver en webshop eller et B2B-salgssted bygget på Adobe Commerce (tidligere kendt som Magento Commerce) er potentielt i fare. Det gælder uanset om du selv hoster platformen eller benytter en ekstern hostingudbyder. Særligt udsatte er virksomheder, der ikke har automatiske opdateringer aktiveret eller ikke aktivt overvåger sikkerhedsopdateringer fra Adobe.

Hvad kan ske?

Hvis en angriber udnytter denne sårbarhed, kan vedkommende:

  • Overtage hele din webserver og installere malware (skadelig software)
  • Stjæle kundedata, herunder betalingsoplysninger og persondata (GDPR-brud)
  • Manipulere med priser, ordrer og indhold i din webshop
  • Bruge din server som springbræt til angreb mod andre systemer — for eksempel dine leverandører eller kunder
  • Kryptere dine data og kræve løsesum (ransomware-angreb)

Fordi angrebet ikke kræver nogen form for brugerinteraktion eller login, kan det ske fuldautomatisk og i stor skala.

Hvor alvorligt er det?

Dette er den mest alvorlige kategori af sårbarheder. CVSS-scoren er 10.0 ud af 10, hvilket er maksimum. Angrebet kan udføres over internettet, kræver ingen teknisk forviden hos offeret, ingen brugerhandlinger og ingen adgangskoder. Desuden er sårbarhedens rækkevidde (scope) markeret som ændret, hvilket betyder, at et angreb kan sprede sig ud over selve webshop-applikationen og påvirke den underliggende server og andre systemer. Konsekvenserne for fortrolighed, integritet og tilgængelighed er alle vurderet som høje.

Hvad gør jeg nu?

Handl hurtigt — jo længere du venter, jo større er risikoen. Gør følgende i prioriteret rækkefølge:

  1. Identificér om du bruger Adobe Commerce: Spørg din webbureau, IT-ansvarlig eller hostingudbyder om din webshop kører på Adobe Commerce eller Magento.
  2. Installér sikkerheds­patchen fra Adobe øjeblikkeligt: Adobe har udsendt en opdatering. Bed din tekniker eller webbureau om at installere den hurtigst muligt.
  3. Tjek for tegn på kompromittering: Bed din IT-ansvarlig gennemgå server­logfiler for mistænkelig aktivitet siden den 7. september 2026.
  4. Begræns adgangen midlertidigt: Overvej om du kan begrænse adgangen til administratorpanelet via IP-hvideliste (kun kendte IP-adresser kan logge ind), mens patchen installeres.
  5. Informér relevante parter: Hvis du har grund til at tro, at kundedata er blevet tilgået, har du pligt til at underrette Datatilsynet inden for 72 timer i henhold til GDPR.
  6. Følg op med en sikkerhedsscannet: Lad en fagperson gennemføre en sikkerhedsgennemgang af din webshop efter opdateringen.
Tidsfrist

Opdatér inden for 24-48 timer

Sådan ser Auroa det

Hos Auroa anbefaler vi, at du behandler denne sårbarhed som en akut hændelse og kontakter din tekniske leverandør i dag. Med en CVSS-score på 10.0 og ingen krav om brugerinteraktion er risikoen for automatiserede angreb ekstrem høj. Hvis du ikke har en teknisk kontaktperson, er du velkommen til at kontakte os — vi hjælper dig med at vurdere din situation og få installeret den nødvendige opdatering hurtigt og sikkert.

Tidslinje

07/09/2026
CVE offentliggjort af NVD og Adobe
Adobe offentliggør sikkerhedsbulletin og NVD registrerer CVE-2026-75650 med den maksimale CVSS-score på 10.0. Patch gøres tilgængelig samtidig.
07/09/2026
Patch udgivet af Adobe
Adobe udgiver en sikkerhedsopdatering til Adobe Commerce som afhjælper sårbarheden. Alle brugere opfordres til øjeblikkelig opdatering.
08/09/2026
Proof-of-concept kode cirkulerer
Sikkerhedsforskere og trusselsaktører begynder at dele eksempelkode (proof-of-concept), der demonstrerer, hvordan sårbarheden kan udnyttes. Risikoen for automatiserede angreb stiger markant.
09/09/2026
Automatiserede skanninger observeret
Sikkerhedsovervågningsorganer rapporterer om automatiserede skanninger på internettet, der leder efter sårbare Adobe Commerce-installationer. Ikke-opdaterede webshops er i umiddelbar fare.
10/09/2026
Første rapporterede angreb
Første konkrete hændelser med udnyttelse af CVE-2026-75650 mod live webshops rapporteres. Virksomheder uden opdatering bør betragte sig som akut udsatte.

Konkrete eksempler

Automatiseret overtagelse af webshop

En angriber bruger et automatiseret program til at scanne tusindvis af Adobe Commerce-webshops på internettet. Når et sårbart site findes, sendes en særligt udformet forespørgsel til webshoppens skabelonmotor. Serveren udfører angriberkoden og installerer et webshell — et skjult program der giver angriberen permanent fjernadgang til serveren, uden at ejeren opdager det.

Tyveri af kunders betalingsdata

Via den opnåede serveradgang indsætter angriberen et skjult script i kassesiden på webshoppens checkout-flow. Scriptet opsnapper de betalingskortoplysninger, som kunder indtaster, og sender dem til angriberen i realtid. Dette kan foregå i uger uden at hverken ejeren eller kunderne opdager det — ofte omtalt som et skimming-angreb.

Ransomware-angreb mod virksomheden

En organiseret kriminel gruppe udnytter sårbarheden til at få fodfæste på webserveren og bevæger sig derfra videre ind i virksomhedens interne netværk. Her krypterer de vigtige filer og databaser og kræver en løsesum i kryptovaluta for at frigive dem. Webshop, ordresystem og kundedata er utilgængelige, indtil enten løsesummen betales eller data gendannes fra backup.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-1336

Original NVD-beskrivelse (engelsk)

Adobe Commerce is affected by an Improper Neutralization of Special Elements Used in a Template Engine vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue does not require user interaction. Scope is changed.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
10
Hurtige fakta
CVE-ID
CVE-2026-75650
Offentliggjort
07/09/2026
Sidst opdateret
07/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.