ГрамотаИБ ГрамотаИБ

BDU:2026-00301

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9) Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 8,8) CVSS 8.800000190734863 · AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Уязвимость систем управления контентом Sitecore Experience Manager (XM), Experience Platform (XP) и платформы для персонализированного процесса покупок Experience Commerce (XC), связанная с ошибками в обработке относительного пути к каталогу, позволяющая нарушителю получить доступ к записи произвольных файлов и выполнить произвольный код

Соответствие зарубежным идентификаторам

CVE-2025-34510

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость систем управления контентом Sitecore Experience Manager (XM), Experience Platform (XP) и платформы для персонализированного процесса покупок Experience Commerce (XC) связана с ошибками в обработке относительного пути к каталогу. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ к записи произвольных файлов и выполнить произвольный код

Способ устранения

Использование рекомендаций: https://support.sitecore.com/kb?id=kb_article_view&sysparm_article=KB1003667

Сведения записи

Дата публикации: 12.01.2026
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
SitecoreSitecore Experience Commerceот 10.0 до 10.4Не указана
SitecoreSitecore Experience Commerceот 9.0 до 9.3Не указана
SitecoreSitecore Experience Managerот 10.0 до 10.4Не указана
SitecoreSitecore Experience Managerот 9.0 до 9.3Не указана
SitecoreSitecore Experience Platformот 10.0 до 10.4Не указана
SitecoreSitecore Experience Platformот 9.0 до 9.3Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.