{
  "affected": [
    {
      "ranges": [
        {
          "database_specific": {
            "cpe": [
              "cpe:2.3:a:adobe:commerce:2.4.4:-:*:*:*:*:*:*",
              "cpe:2.3:a:adobe:commerce:2.4.4:p1:*:*:*:*:*:*",
              "cpe:2.3:a:adobe:commerce:2.4.4:p2:*:*:*:*:*:*",
              "cpe:2.3:a:adobe:commerce:2.4.4:p3:*:*:*:*:*:*",
              "cpe:2.3:a:adobe:commerce:2.4.4:p4:*:*:*:*:*:*",
              "cpe:2.3:a:adobe:commerce:2.4.4:p5:*:*:*:*:*:*",
              "cpe:2.3:a:adobe:commerce:2.4.4:p6:*:*:*:*:*:*",
              "cpe:2.3:a:adobe:commerce:2.4.5:-:*:*:*:*:*:*",
              "cpe:2.3:a:adobe:commerce:2.4.5:p1:*:*:*:*:*:*",
              "cpe:2.3:a:adobe:commerce:2.4.5:p2:*:*:*:*:*:*",
              "cpe:2.3:a:adobe:commerce:2.4.5:p3:*:*:*:*:*:*",
              "cpe:2.3:a:adobe:commerce:2.4.5:p4:*:*:*:*:*:*",
              "cpe:2.3:a:adobe:commerce:2.4.5:p5:*:*:*:*:*:*",
              "cpe:2.3:a:adobe:commerce:2.4.6:-:*:*:*:*:*:*",
              "cpe:2.3:a:adobe:commerce:2.4.6:p1:*:*:*:*:*:*",
              "cpe:2.3:a:adobe:commerce:2.4.6:p2:*:*:*:*:*:*",
              "cpe:2.3:a:adobe:commerce:2.4.6:p3:*:*:*:*:*:*"
            ],
            "extracted_events": [
              {
                "introduced": "2.4.4-NA"
              },
              {
                "last_affected": "2.4.4-NA"
              },
              {
                "introduced": "2.4.4-p1"
              },
              {
                "last_affected": "2.4.4-p1"
              },
              {
                "introduced": "2.4.4-p2"
              },
              {
                "last_affected": "2.4.4-p2"
              },
              {
                "introduced": "2.4.4-p3"
              },
              {
                "last_affected": "2.4.4-p3"
              },
              {
                "introduced": "2.4.4-p4"
              },
              {
                "last_affected": "2.4.4-p4"
              },
              {
                "introduced": "2.4.4-p5"
              },
              {
                "last_affected": "2.4.4-p5"
              },
              {
                "introduced": "2.4.4-p6"
              },
              {
                "last_affected": "2.4.4-p6"
              },
              {
                "introduced": "2.4.5-NA"
              },
              {
                "last_affected": "2.4.5-NA"
              },
              {
                "introduced": "2.4.5-p1"
              },
              {
                "last_affected": "2.4.5-p1"
              },
              {
                "introduced": "2.4.5-p2"
              },
              {
                "last_affected": "2.4.5-p2"
              },
              {
                "introduced": "2.4.5-p3"
              },
              {
                "last_affected": "2.4.5-p3"
              },
              {
                "introduced": "2.4.5-p4"
              },
              {
                "last_affected": "2.4.5-p4"
              },
              {
                "introduced": "2.4.5-p5"
              },
              {
                "last_affected": "2.4.5-p5"
              },
              {
                "introduced": "2.4.6-NA"
              },
              {
                "last_affected": "2.4.6-NA"
              },
              {
                "introduced": "2.4.6-p1"
              },
              {
                "last_affected": "2.4.6-p1"
              },
              {
                "introduced": "2.4.6-p2"
              },
              {
                "last_affected": "2.4.6-p2"
              },
              {
                "introduced": "2.4.6-p3"
              },
              {
                "last_affected": "2.4.6-p3"
              }
            ],
            "source": "CPE_STRING"
          },
          "events": [
            {
              "introduced": "0f9a056c8d83c4f319626b3e56ec52a533999f25"
            },
            {
              "last_affected": "6cc0d28cf66074adebc261e981eb35811601f813"
            }
          ],
          "repo": "https://github.com/magento/magento2",
          "type": "GIT"
        }
      ],
      "versions": [
        "2.4.4-NA",
        "2.4.4-p1",
        "2.4.4-p2",
        "2.4.4-p3",
        "2.4.4-p4",
        "2.4.4-p5",
        "2.4.4-p6",
        "2.4.5-NA",
        "2.4.5-p1",
        "2.4.5-p2",
        "2.4.5-p3",
        "2.4.5-p4",
        "2.4.5-p5",
        "2.4.6-NA",
        "2.4.6-p1",
        "2.4.6-p2",
        "2.4.6-p3"
      ]
    }
  ],
  "database_specific": {
    "cna_assigner": "adobe",
    "cwe_ids": [
      "CWE-78"
    ],
    "osv_generated_from": "https://github.com/CVEProject/cvelistV5/tree/main/cves/2024/20xxx/CVE-2024-20720.json",
    "unresolved_ranges": [
      {
        "extracted_events": [
          {
            "last_affected": "2.4.4-p6"
          }
        ],
        "source": "AFFECTED_FIELD"
      }
    ]
  },
  "details": "Adobe Commerce versions 2.4.6-p3, 2.4.5-p5, 2.4.4-p6 and earlier are affected by an Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') vulnerability that could lead in arbitrary code execution by an attacker. Exploitation of this issue does not require user interaction.",
  "id": "CVE-2024-20720",
  "modified": "2026-07-15T01:48:52.536010846Z",
  "published": "2024-02-15T13:39:37.766Z",
  "references": [
    {
      "type": "ADVISORY",
      "url": "https://github.com/CVEProject/cvelistV5/tree/main/cves/2024/20xxx/CVE-2024-20720.json"
    },
    {
      "type": "ADVISORY",
      "url": "https://helpx.adobe.com/security/products/magento/apsb24-03.html"
    },
    {
      "type": "ADVISORY",
      "url": "https://nvd.nist.gov/vuln/detail/CVE-2024-20720"
    }
  ],
  "schema_version": "1.8.0",
  "severity": [
    {
      "score": "CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H",
      "type": "CVSS_V3"
    }
  ],
  "summary": "Command injection in data collector backup due to insufficient patching of CVE-2023-38208"
}