Shortened for this page: results: 3 of 25 shown; results[].enrichment.cwe[].capec_id: first 10 items; results[].configurations[].nodes[].cpe_match: first 10 items; results[].enrichment.cpe: first 10 items
{
"page": 1,
"page_size": 25,
"result_count": 53369,
"results": [
{
"id": "CVE-2026-86218",
"source_identifier": "a5532a13-c4dd-4202-bef1-e0b8f2f8d12b",
"published": "2026-09-06T03:17:17Z",
"last_modified": "2026-09-09T05:18:19Z",
"status": "Analyzed",
"evaluator_comment": null,
"evaluator_solution": null,
"evaluator_impact": null,
"cisa_exploit_add": "2026-09-08",
"cisa_action_due": "2026-09-11",
"cisa_required_action": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
"cisa_vulnerability_name": "N-able N-central Static Code Injection Vulnerability",
"descriptions": [
{
"lang": "en",
"value": "N-central is vulnerable to a pre-auth remote code execution This issue affects N-central: before 2026.3.1.14."
}
],
"references": [
{
"url": "https://me.n-able.com/s/security-advisory/aArVy0000002Ld3KAE/cve202686218-preauthentication-remote-code-execution",
"source": "a5532a13-c4dd-4202-bef1-e0b8f2f8d12b",
"tags": [
"Vendor Advisory"
]
},
{
"url": "https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-86218",
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"tags": [
"US Government Resource"
]
}
],
"metrics": {
"cvss_metric_v40": [
{
"source": "a5532a13-c4dd-4202-bef1-e0b8f2f8d12b",
"type": "Secondary",
"cvss_data": {
"version": "4.0",
"vector_string": "CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X",
"attack_vector": "NETWORK",
"attack_complexity": "LOW",
"attack_requirements": "NONE",
"privileges_required": "NONE",
"user_interaction": "NONE",
"vulnerable_system_confidentiality": null,
"vulnerable_system_integrity": null,
"vulnerable_system_availability": null,
"subsequent_system_confidentiality": null,
"subsequent_system_integrity": null,
"subsequent_system_availability": null,
"exploit_maturity": "NOT_DEFINED",
"confidentiality_requirements": null,
"integrity_requirements": null,
"availability_requirements": null,
"modified_attack_vector": "NOT_DEFINED",
"modified_attack_complexity": "NOT_DEFINED",
"modified_attack_requirements": "NOT_DEFINED",
"modified_privileges_required": "NOT_DEFINED",
"modified_user_interaction": "NOT_DEFINED",
"modified_vulnerable_system_confidentiality": null,
"modified_vulnerable_system_integrity": null,
"modified_vulnerable_system_availability": null,
"modified_subsequent_system_confidentiality": null,
"modified_subsequent_system_integrity": null,
"modified_subsequent_system_availability": null,
"safety": null,
"automatable": null,
"recovery": null,
"value_density": "NOT_DEFINED",
"vulnerability_response_effort": "NOT_DEFINED",
"provider_urgency": "NOT_DEFINED",
"base_score": 10.0,
"base_severity": "CRITICAL"
}
}
],
"cvss_metric_v31": [
{
"source": "user@nist.gov",
"type": "Primary",
"cvss_data": {
"version": "3.1",
"vector_string": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H",
"attack_vector": "NETWORK",
"attack_complexity": "LOW",
"privileges_required": "NONE",
"user_interaction": "NONE",
"scope": "UNCHANGED",
"confidentiality_impact": "HIGH",
"integrity_impact": "HIGH",
"availability_impact": "HIGH",
"base_score": 9.8,
"base_severity": "CRITICAL",
"exploit_code_maturity": null,
"remediation_level": null,
"report_confidence": null,
"temporal_score": null,
"temporal_severity": null,
"confidentiality_requirement": null,
"integrity_requirement": null,
"availability_requirement": null,
"modified_attack_vector": null,
"modified_attack_complexity": null,
"modified_privileges_required": null,
"modified_user_interaction": null,
"modified_scope": null,
"modified_confidentiality_impact": null,
"modified_integrity_impact": null,
"modified_availability_impact": null,
"environmental_score": null,
"environmental_severity": null
},
"exploitability_score": 3.9,
"impact_score": 5.9
}
],
"cvss_metric_v30": null,
"cvss_metric_v2": null
},
"weaknesses": [
{
"source": "a5532a13-c4dd-4202-bef1-e0b8f2f8d12b",
"type": "Secondary",
"description": [
{
"lang": "en",
"value": "CWE-96"
}
]
}
],
"configurations": [
{
"operator": null,
"negate": null,
"nodes": [
{
"operator": "OR",
"negate": false,
"cpe_match": [
{
"vulnerable": true,
"criteria": "cpe:2.3:a:n-able:n-central:*:*:*:*:*:*:*:*",
"match_criteria_id": "6CEC2750-AFFB-40A4-97E0-88BDAC106F5E",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": "2026.3"
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:n-able:n-central:2026.3:-:*:*:*:*:*:*",
"match_criteria_id": "EB21160B-DDC4-4F70-A703-E313DED8CAF2",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:n-able:n-central:2026.3:hotfix1:*:*:*:*:*:*",
"match_criteria_id": "B28786B6-1DFC-4088-B3CC-C099719EDA17",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:n-able:n-central:2026.3:hotfix2:*:*:*:*:*:*",
"match_criteria_id": "24B69FFD-40FD-4DE2-AC51-A2101AD28EB3",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:n-able:n-central:2026.3:hotfix3:*:*:*:*:*:*",
"match_criteria_id": "BFA703C2-2F80-4FAC-9DA8-EE33A0F0646F",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
}
]
}
]
}
],
"vendor_comments": null,
"enrichment": {
"cpe": [
{
"criteria": "cpe:2.3:a:n-able:n-central:*:*:*:*:*:*:*:*",
"vendor": "n-able",
"product": "n-central",
"product_type": "a",
"vulnerable": true,
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": "2026.3",
"affected_versions_first": "2023.4",
"affected_versions_last": "2026.2"
},
{
"criteria": "cpe:2.3:a:n-able:n-central:2026.3:-:*:*:*:*:*:*",
"vendor": "n-able",
"product": "n-central",
"product_type": "a",
"vulnerable": true,
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null,
"affected_versions_first": "2026.3",
"affected_versions_last": "2026.3"
},
{
"criteria": "cpe:2.3:a:n-able:n-central:2026.3:hotfix1:*:*:*:*:*:*",
"vendor": "n-able",
"product": "n-central",
"product_type": "a",
"vulnerable": true,
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null,
"affected_versions_first": "2026.3",
"affected_versions_last": "2026.3"
},
{
"criteria": "cpe:2.3:a:n-able:n-central:2026.3:hotfix2:*:*:*:*:*:*",
"vendor": "n-able",
"product": "n-central",
"product_type": "a",
"vulnerable": true,
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null,
"affected_versions_first": "2026.3",
"affected_versions_last": "2026.3"
},
{
"criteria": "cpe:2.3:a:n-able:n-central:2026.3:hotfix3:*:*:*:*:*:*",
"vendor": "n-able",
"product": "n-central",
"product_type": "a",
"vulnerable": true,
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null,
"affected_versions_first": "2026.3",
"affected_versions_last": "2026.3"
}
],
"cwe": [
{
"id": 96,
"owasptop10_2021": "A03 Injection",
"name": "Improper Neutralization of Directives in Statically Saved Code ('Static Code Injection')",
"description": "The product receives input from an upstream component, but it does not neutralize or incorrectly neutralizes code syntax before inserting the input into an executable resource, such as a library, configuration file, or template.",
"capec_id": [
35,
73,
77,
81,
85
],
"scope": [
"Access Control",
"Availability",
"Confidentiality",
"Integrity",
"Non-Repudiation",
"Other"
],
"impact": [
"Bypass Protection Mechanism",
"Execute Unauthorized Code or Commands",
"Gain Privileges or Assume Identity",
"Hide Activities",
"Read Application Data",
"Read Files or Directories"
],
"detection_method": [
"Automated Static Analysis"
]
}
],
"epss_score": {
"epss": 0.07494,
"percentile": 0.94295,
"date": "2026-09-21"
},
"cisa_kev": {
"vendor_project": "N-able",
"product": "N-central",
"vulnerability_name": "N-able N-central Static Code Injection Vulnerability",
"date_added": "2026-09-08",
"short_description": "N-able N-central contains a static code injection vulnerability that could allow for pre-authentication remote code execution.",
"required_action": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
"due_date": "2026-09-11",
"known_ransomware_campaign_use": "Unknown",
"notes": "https://status.n-able.com/2026/09/06/n-central-2026-3-hotfix-4-cve-2026-86218/ ; https://me.n-able.com/s/security-advisory/aArVy0000002Ld3KAE/cve202686218-preauthentication-remote-code-execution ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-86218"
},
"vdeep_metric": {
"available_versions": [
"4.0",
"3.1"
],
"source": "a5532a13-c4dd-4202-bef1-e0b8f2f8d12b",
"type": "Secondary",
"cvss_data": {
"version": "4.0",
"vector_string": "CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X",
"attack_vector": "NETWORK",
"attack_complexity": "LOW",
"attack_requirements": "NONE",
"privileges_required": "NONE",
"user_interaction": "NONE",
"vulnerable_system_confidentiality": null,
"vulnerable_system_integrity": null,
"vulnerable_system_availability": null,
"subsequent_system_confidentiality": null,
"subsequent_system_integrity": null,
"subsequent_system_availability": null,
"exploit_maturity": "NOT_DEFINED",
"confidentiality_requirements": null,
"integrity_requirements": null,
"availability_requirements": null,
"modified_attack_vector": "NOT_DEFINED",
"modified_attack_complexity": "NOT_DEFINED",
"modified_attack_requirements": "NOT_DEFINED",
"modified_privileges_required": "NOT_DEFINED",
"modified_user_interaction": "NOT_DEFINED",
"modified_vulnerable_system_confidentiality": null,
"modified_vulnerable_system_integrity": null,
"modified_vulnerable_system_availability": null,
"modified_subsequent_system_confidentiality": null,
"modified_subsequent_system_integrity": null,
"modified_subsequent_system_availability": null,
"safety": null,
"automatable": null,
"recovery": null,
"value_density": "NOT_DEFINED",
"vulnerability_response_effort": "NOT_DEFINED",
"provider_urgency": "NOT_DEFINED",
"base_score": 10.0,
"base_severity": "CRITICAL"
}
}
}
},
{
"id": "CVE-2026-75874",
"source_identifier": "user@mozilla.org",
"published": "2026-08-18T13:17:43Z",
"last_modified": "2026-09-01T22:17:12Z",
"status": "Modified",
"evaluator_comment": null,
"evaluator_solution": null,
"evaluator_impact": null,
"cisa_exploit_add": null,
"cisa_action_due": null,
"cisa_required_action": null,
"cisa_vulnerability_name": null,
"descriptions": [
{
"lang": "en",
"value": "Sandbox escape in the Remote Settings Client component. This vulnerability was fixed in Firefox 154, Thunderbird 154, Firefox ESR 115.40, Firefox ESR 140.15, Firefox ESR 153.2, Thunderbird 140.15, and Thunderbird 153.2."
}
],
"references": [
{
"url": "https://bugzilla.mozilla.org/show_bug.cgi?id=2039972",
"source": "user@mozilla.org",
"tags": [
"Permissions Required"
]
},
{
"url": "https://www.mozilla.org/security/advisories/mfsa2026-74/",
"source": "user@mozilla.org",
"tags": [
"Vendor Advisory"
]
},
{
"url": "https://www.mozilla.org/security/advisories/mfsa2026-78/",
"source": "user@mozilla.org",
"tags": [
"Vendor Advisory"
]
},
{
"url": "https://www.mozilla.org/security/advisories/mfsa2026-83/",
"source": "user@mozilla.org",
"tags": null
},
{
"url": "https://www.mozilla.org/security/advisories/mfsa2026-84/",
"source": "user@mozilla.org",
"tags": null
},
{
"url": "https://www.mozilla.org/security/advisories/mfsa2026-85/",
"source": "user@mozilla.org",
"tags": null
},
{
"url": "https://www.mozilla.org/security/advisories/mfsa2026-87/",
"source": "user@mozilla.org",
"tags": null
},
{
"url": "https://www.mozilla.org/security/advisories/mfsa2026-88/",
"source": "user@mozilla.org",
"tags": null
}
],
"metrics": {
"cvss_metric_v40": null,
"cvss_metric_v31": [
{
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"type": "Secondary",
"cvss_data": {
"version": "3.1",
"vector_string": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H",
"attack_vector": "NETWORK",
"attack_complexity": "LOW",
"privileges_required": "NONE",
"user_interaction": "NONE",
"scope": "CHANGED",
"confidentiality_impact": "HIGH",
"integrity_impact": "HIGH",
"availability_impact": "HIGH",
"base_score": 10.0,
"base_severity": "CRITICAL",
"exploit_code_maturity": null,
"remediation_level": null,
"report_confidence": null,
"temporal_score": null,
"temporal_severity": null,
"confidentiality_requirement": null,
"integrity_requirement": null,
"availability_requirement": null,
"modified_attack_vector": null,
"modified_attack_complexity": null,
"modified_privileges_required": null,
"modified_user_interaction": null,
"modified_scope": null,
"modified_confidentiality_impact": null,
"modified_integrity_impact": null,
"modified_availability_impact": null,
"environmental_score": null,
"environmental_severity": null
},
"exploitability_score": 3.9,
"impact_score": 6.0
}
],
"cvss_metric_v30": null,
"cvss_metric_v2": null
},
"weaknesses": [
{
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"type": "Secondary",
"description": [
{
"lang": "en",
"value": "CWE-693"
}
]
}
],
"configurations": [
{
"operator": null,
"negate": null,
"nodes": [
{
"operator": "OR",
"negate": false,
"cpe_match": [
{
"vulnerable": true,
"criteria": "cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*",
"match_criteria_id": "A5B41DB4-BE24-4724-9CD3-2BBD4FC1FF3E",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": "154.0.0"
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:*",
"match_criteria_id": "F1E6BFE9-856D-44E0-B258-86D06DBAC7EB",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": "154.0"
}
]
}
]
}
],
"vendor_comments": null,
"enrichment": {
"cpe": [
{
"criteria": "cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*",
"vendor": "mozilla",
"product": "firefox",
"product_type": "a",
"vulnerable": true,
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": "154.0.0",
"affected_versions_first": "0.1",
"affected_versions_last": "153.1.0"
},
{
"criteria": "cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:*",
"vendor": "mozilla",
"product": "thunderbird",
"product_type": "a",
"vulnerable": true,
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": "154.0",
"affected_versions_first": "0.1",
"affected_versions_last": "153.2.0"
}
],
"cwe": [
{
"id": 693,
"owasptop10_2021": null,
"name": "Protection Mechanism Failure",
"description": "The product does not use or incorrectly uses a protection mechanism that provides sufficient defense against directed attacks against the product.",
"capec_id": [
1,
17,
20,
22,
36,
51,
57,
59,
65,
74
],
"scope": [
"Access Control"
],
"impact": [
"Bypass Protection Mechanism"
],
"detection_method": null
}
],
"epss_score": {
"epss": 0.00455,
"percentile": 0.38863,
"date": "2026-09-23"
},
"cisa_kev": null,
"vdeep_metric": {
"available_versions": [
"3.1"
],
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"type": "Secondary",
"cvss_data": {
"version": "3.1",
"vector_string": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H",
"attack_vector": "NETWORK",
"attack_complexity": "LOW",
"attack_requirements": null,
"privileges_required": "NONE",
"user_interaction": "NONE",
"vulnerable_system_confidentiality": "HIGH",
"vulnerable_system_integrity": "HIGH",
"vulnerable_system_availability": "HIGH",
"subsequent_system_confidentiality": null,
"subsequent_system_integrity": null,
"subsequent_system_availability": null,
"exploit_maturity": null,
"confidentiality_requirements": null,
"integrity_requirements": null,
"availability_requirements": null,
"modified_attack_vector": null,
"modified_attack_complexity": null,
"modified_attack_requirements": null,
"modified_privileges_required": null,
"modified_user_interaction": null,
"modified_vulnerable_system_confidentiality": null,
"modified_vulnerable_system_integrity": null,
"modified_vulnerable_system_availability": null,
"modified_subsequent_system_confidentiality": null,
"modified_subsequent_system_integrity": null,
"modified_subsequent_system_availability": null,
"safety": null,
"automatable": null,
"recovery": null,
"value_density": null,
"vulnerability_response_effort": null,
"provider_urgency": null,
"base_score": 10.0,
"base_severity": "CRITICAL"
}
}
}
},
{
"id": "CVE-2026-75650",
"source_identifier": "user@adobe.com",
"published": "2026-09-07T21:17:30Z",
"last_modified": "2026-09-09T05:18:07Z",
"status": "Analyzed",
"evaluator_comment": null,
"evaluator_solution": null,
"evaluator_impact": null,
"cisa_exploit_add": "2026-09-08",
"cisa_action_due": "2026-09-11",
"cisa_required_action": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
"cisa_vulnerability_name": "Adobe Commerce and Magento Improper Neutralization of Special Elements Used in a Template Engine Vulnerability",
"descriptions": [
{
"lang": "en",
"value": "Adobe Commerce is affected by an Improper Neutralization of Special Elements Used in a Template Engine vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue does not require user interaction. Scope is changed."
}
],
"references": [
{
"url": "https://helpx.adobe.com/security/products/magento/apsb26-146.html",
"source": "user@adobe.com",
"tags": [
"Patch",
"Vendor Advisory"
]
},
{
"url": "https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-75650",
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"tags": [
"US Government Resource"
]
}
],
"metrics": {
"cvss_metric_v40": null,
"cvss_metric_v31": [
{
"source": "user@adobe.com",
"type": "Secondary",
"cvss_data": {
"version": "3.1",
"vector_string": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H",
"attack_vector": "NETWORK",
"attack_complexity": "LOW",
"privileges_required": "NONE",
"user_interaction": "NONE",
"scope": "CHANGED",
"confidentiality_impact": "HIGH",
"integrity_impact": "HIGH",
"availability_impact": "HIGH",
"base_score": 10.0,
"base_severity": "CRITICAL",
"exploit_code_maturity": null,
"remediation_level": null,
"report_confidence": null,
"temporal_score": null,
"temporal_severity": null,
"confidentiality_requirement": null,
"integrity_requirement": null,
"availability_requirement": null,
"modified_attack_vector": null,
"modified_attack_complexity": null,
"modified_privileges_required": null,
"modified_user_interaction": null,
"modified_scope": null,
"modified_confidentiality_impact": null,
"modified_integrity_impact": null,
"modified_availability_impact": null,
"environmental_score": null,
"environmental_severity": null
},
"exploitability_score": 3.9,
"impact_score": 6.0
}
],
"cvss_metric_v30": null,
"cvss_metric_v2": null
},
"weaknesses": [
{
"source": "user@adobe.com",
"type": "Secondary",
"description": [
{
"lang": "en",
"value": "CWE-1336"
}
]
}
],
"configurations": [
{
"operator": null,
"negate": null,
"nodes": [
{
"operator": "OR",
"negate": false,
"cpe_match": [
{
"vulnerable": true,
"criteria": "cpe:2.3:a:adobe:commerce:*:*:*:*:*:*:*:*",
"match_criteria_id": "76AAB57F-7723-44E0-B91A-9F120C849AC4",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": "2.4.4"
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:adobe:commerce:2.4.4:-:*:*:*:*:*:*",
"match_criteria_id": "D258D9EF-94FB-41F0-A7A5-7F66FA7A0055",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:adobe:commerce:2.4.4:p1:*:*:*:*:*:*",
"match_criteria_id": "4E5CF6F0-2388-4D3F-8FE1-43B8AF148564",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:adobe:commerce:2.4.4:p10:*:*:*:*:*:*",
"match_criteria_id": "1C3D7164-1C5F-40BC-9EEC-B0E00CD45808",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:adobe:commerce:2.4.4:p11:*:*:*:*:*:*",
"match_criteria_id": "68AAE162-5957-42AF-BE20-40F341837FAC",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:adobe:commerce:2.4.4:p12:*:*:*:*:*:*",
"match_criteria_id": "D9D01159-3309-4F6B-93B0-2D89DDD33DEE",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:adobe:commerce:2.4.4:p13:*:*:*:*:*:*",
"match_criteria_id": "91736E79-D8E7-4AF2-8E01-A7B4EB8AD6F4",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:adobe:commerce:2.4.4:p14:*:*:*:*:*:*",
"match_criteria_id": "8412C043-64E7-4DFF-A303-13A6FE113BFB",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:adobe:commerce:2.4.4:p15:*:*:*:*:*:*",
"match_criteria_id": "BBDA2BCF-E784-4CF3-B30D-6FF5BEE2055F",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:adobe:commerce:2.4.4:p16:*:*:*:*:*:*",
"match_criteria_id": "00909C10-6C93-4735-94ED-18DCBD608A28",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
}
]
}
]
},
{
"operator": null,
"negate": null,
"nodes": [
{
"operator": "OR",
"negate": false,
"cpe_match": [
{
"vulnerable": true,
"criteria": "cpe:2.3:a:adobe:commerce_b2b:*:-:*:*:*:*:*:*",
"match_criteria_id": "50996F49-240B-4262-8B9E-7B47D845D120",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": "1.3.3"
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:adobe:commerce_b2b:1.3.3:-:*:*:*:*:*:*",
"match_criteria_id": "C4667AA3-4CC9-41C0-8E0C-19B0FCE1CF79",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:adobe:commerce_b2b:1.3.3:p1:*:*:*:*:*:*",
"match_criteria_id": "E396FB4F-B20A-4BF9-8FBD-014A0F197F08",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:adobe:commerce_b2b:1.3.3:p10:*:*:*:*:*:*",
"match_criteria_id": "2ADE32D1-2845-4030-BE1F-ECE28189D0F9",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:adobe:commerce_b2b:1.3.3:p11:*:*:*:*:*:*",
"match_criteria_id": "F2E771C9-86C4-455C-98D4-6F4FE7A9A822",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:adobe:commerce_b2b:1.3.3:p12:*:*:*:*:*:*",
"match_criteria_id": "491AB715-F62A-46DB-A56E-055CF7CB7BEF",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:adobe:commerce_b2b:1.3.3:p13:*:*:*:*:*:*",
"match_criteria_id": "6FE364A8-4780-426F-9E8A-284A31FE2623",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:adobe:commerce_b2b:1.3.3:p14:*:*:*:*:*:*",
"match_criteria_id": "F9258027-8A6A-4C6A-BC6F-349B6E03D828",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:adobe:commerce_b2b:1.3.3:p15:*:*:*:*:*:*",
"match_criteria_id": "934C52C7-8751-481E-BAA7-F631C4E31F32",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:adobe:commerce_b2b:1.3.3:p16:*:*:*:*:*:*",
"match_criteria_id": "D3C5847F-57AA-4ADA-8997-5D4F5FDFF50E",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
}
]
}
]
},
{
"operator": null,
"negate": null,
"nodes": [
{
"operator": "OR",
"negate": false,
"cpe_match": [
{
"vulnerable": true,
"criteria": "cpe:2.3:a:adobe:magento:*:*:*:*:open_source:*:*:*",
"match_criteria_id": "371EC52C-661F-45E9-B010-7E92E829684B",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": "2.4.6"
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:adobe:magento:2.4.6:-:*:*:open_source:*:*:*",
"match_criteria_id": "789BD987-9DAD-4EAE-93DE-0E267D54F124",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:adobe:magento:2.4.6:p1:*:*:open_source:*:*:*",
"match_criteria_id": "A3F113C0-00C5-4BC2-B42B-8AE3756252F2",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:adobe:magento:2.4.6:p10:*:*:open_source:*:*:*",
"match_criteria_id": "AE842CC8-7795-4238-B727-0BA2FFFBF62C",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:adobe:magento:2.4.6:p11:*:*:open_source:*:*:*",
"match_criteria_id": "AE724531-422D-4ABB-98F5-2C0B1BBEF031",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:adobe:magento:2.4.6:p12:*:*:open_source:*:*:*",
"match_criteria_id": "BB499397-0E40-45B0-A7E9-BEFCC909DD07",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:adobe:magento:2.4.6:p13:*:*:open_source:*:*:*",
"match_criteria_id": "0F972E57-B08E-46DF-88F1-A3002F001E83",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:adobe:magento:2.4.6:p14:*:*:open_source:*:*:*",
"match_criteria_id": "F2DB3C10-65DF-4642-B581-8BE75FA2FAFA",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:adobe:magento:2.4.6:p15:*:*:open_source:*:*:*",
"match_criteria_id": "8D8002B4-116A-449D-9569-DED474D3CFBE",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
},
{
"vulnerable": true,
"criteria": "cpe:2.3:a:adobe:magento:2.4.6:p2:*:*:open_source:*:*:*",
"match_criteria_id": "02592D65-2D2C-460A-A970-8A18F9B156ED",
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null
}
]
}
]
}
],
"vendor_comments": null,
"enrichment": {
"cpe": [
{
"criteria": "cpe:2.3:a:adobe:commerce:*:*:*:*:*:*:*:*",
"vendor": "adobe",
"product": "commerce",
"product_type": "a",
"vulnerable": true,
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": "2.4.4",
"affected_versions_first": "2.3.0",
"affected_versions_last": "2.4.3"
},
{
"criteria": "cpe:2.3:a:adobe:commerce:2.4.4:-:*:*:*:*:*:*",
"vendor": "adobe",
"product": "commerce",
"product_type": "a",
"vulnerable": true,
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null,
"affected_versions_first": "2.4.4",
"affected_versions_last": "2.4.4"
},
{
"criteria": "cpe:2.3:a:adobe:commerce:2.4.4:p1:*:*:*:*:*:*",
"vendor": "adobe",
"product": "commerce",
"product_type": "a",
"vulnerable": true,
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null,
"affected_versions_first": "2.4.4",
"affected_versions_last": "2.4.4"
},
{
"criteria": "cpe:2.3:a:adobe:commerce:2.4.4:p10:*:*:*:*:*:*",
"vendor": "adobe",
"product": "commerce",
"product_type": "a",
"vulnerable": true,
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null,
"affected_versions_first": "2.4.4",
"affected_versions_last": "2.4.4"
},
{
"criteria": "cpe:2.3:a:adobe:commerce:2.4.4:p11:*:*:*:*:*:*",
"vendor": "adobe",
"product": "commerce",
"product_type": "a",
"vulnerable": true,
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null,
"affected_versions_first": "2.4.4",
"affected_versions_last": "2.4.4"
},
{
"criteria": "cpe:2.3:a:adobe:commerce:2.4.4:p12:*:*:*:*:*:*",
"vendor": "adobe",
"product": "commerce",
"product_type": "a",
"vulnerable": true,
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null,
"affected_versions_first": "2.4.4",
"affected_versions_last": "2.4.4"
},
{
"criteria": "cpe:2.3:a:adobe:commerce:2.4.4:p13:*:*:*:*:*:*",
"vendor": "adobe",
"product": "commerce",
"product_type": "a",
"vulnerable": true,
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null,
"affected_versions_first": "2.4.4",
"affected_versions_last": "2.4.4"
},
{
"criteria": "cpe:2.3:a:adobe:commerce:2.4.4:p14:*:*:*:*:*:*",
"vendor": "adobe",
"product": "commerce",
"product_type": "a",
"vulnerable": true,
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null,
"affected_versions_first": "2.4.4",
"affected_versions_last": "2.4.4"
},
{
"criteria": "cpe:2.3:a:adobe:commerce:2.4.4:p15:*:*:*:*:*:*",
"vendor": "adobe",
"product": "commerce",
"product_type": "a",
"vulnerable": true,
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null,
"affected_versions_first": "2.4.4",
"affected_versions_last": "2.4.4"
},
{
"criteria": "cpe:2.3:a:adobe:commerce:2.4.4:p16:*:*:*:*:*:*",
"vendor": "adobe",
"product": "commerce",
"product_type": "a",
"vulnerable": true,
"version_start_including": null,
"version_start_excluding": null,
"version_end_including": null,
"version_end_excluding": null,
"affected_versions_first": "2.4.4",
"affected_versions_last": "2.4.4"
}
],
"cwe": [
{
"id": 1336,
"owasptop10_2021": null,
"name": "Improper Neutralization of Special Elements Used in a Template Engine",
"description": "The product uses a template engine to insert or process externally-influenced input, but it does not neutralize or incorrectly neutralizes special elements or syntax that can be interpreted as template expressions or other code directives when processed by the engine.",
"capec_id": null,
"scope": [
"Integrity"
],
"impact": [
"Execute Unauthorized Code or Commands"
],
"detection_method": [
"Automated Static Analysis"
]
}
],
"epss_score": {
"epss": 0.02148,
"percentile": 0.81332,
"date": "2026-09-23"
},
"cisa_kev": {
"vendor_project": "Adobe",
"product": "Commerce and Magento",
"vulnerability_name": "Adobe Commerce and Magento Improper Neutralization of Special Elements Used in a Template Engine Vulnerability",
"date_added": "2026-09-08",
"short_description": "Adobe Commerce and Magento Open Source contain an improper neutralization of special elements used in a template engine vulnerability that could allow an attacker to execute arbitrary code.",
"required_action": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
"due_date": "2026-09-11",
"known_ransomware_campaign_use": "Unknown",
"notes": "https://helpx.adobe.com/security/products/magento/apsb26-146.html ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-75650"
},
"vdeep_metric": {
"available_versions": [
"3.1"
],
"source": "user@adobe.com",
"type": "Secondary",
"cvss_data": {
"version": "3.1",
"vector_string": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H",
"attack_vector": "NETWORK",
"attack_complexity": "LOW",
"attack_requirements": null,
"privileges_required": "NONE",
"user_interaction": "NONE",
"vulnerable_system_confidentiality": "HIGH",
"vulnerable_system_integrity": "HIGH",
"vulnerable_system_availability": "HIGH",
"subsequent_system_confidentiality": null,
"subsequent_system_integrity": null,
"subsequent_system_availability": null,
"exploit_maturity": null,
"confidentiality_requirements": null,
"integrity_requirements": null,
"availability_requirements": null,
"modified_attack_vector": null,
"modified_attack_complexity": null,
"modified_attack_requirements": null,
"modified_privileges_required": null,
"modified_user_interaction": null,
"modified_vulnerable_system_confidentiality": null,
"modified_vulnerable_system_integrity": null,
"modified_vulnerable_system_availability": null,
"modified_subsequent_system_confidentiality": null,
"modified_subsequent_system_integrity": null,
"modified_subsequent_system_availability": null,
"safety": null,
"automatable": null,
"recovery": null,
"value_density": null,
"vulnerability_response_effort": null,
"provider_urgency": null,
"base_score": 10.0,
"base_severity": "CRITICAL"
}
}
}
}
]
}