Зломщики крадуть дані клієнтів Adobe Commerce через вразливість

Зломщики крадуть дані клієнтів Adobe Commerce через вразливість 1

Виявлено спроби експлуатації критичної вразливості (CVE-2026-71362) у платформах електронної комерції Adobe Commerce та Magento, що потенційно дозволяє зловмисникам викрадати облікові записи клієнтів.

Ця вразливість описана як проблема неправильної авторизації, яка може бути використана для “отримання підвищеного доступу до конфіденційних ресурсів” без аутентифікації. Вона є однією із семи проблем, які Adobe усунула у вчорашньому оновленні безпеки.

Хоча виробник програмного забезпечення зазначає у своєму повідомленні, що йому невідомі факти експлуатації виправлених вразливостей у реальному світі, компанія з безпеки електронної комерції Sansec стверджує, що її веб-фаєрвол (WAF) Shield вже блокує спроби експлуатації CVE-2026-71362.

Зломщики крадуть дані клієнтів Adobe Commerce через вразливість 2

За даними Sansec, для експлуатації цієї вразливості “не потрібен наявний обліковий запис, адміністративні права чи взаємодія з користувачем”.

Після аналізу виправлення від Adobe дослідники визначили, що проблема полягає в неправильному обробленні ідентифікатора клієнта під час сесії облікового запису в Magento.

“Sansec переглянула виправлення та підтвердила, що ця вразливість дозволяє зловмисникам перемикати сесію одного клієнта на обліковий запис іншого. Це надає їм доступ до облікового запису жертви та її особистих даних”, — пояснює компанія з безпеки.

Чотири з інших вразливостей, які Adobe усунула в оновленнях, отримали високий рівень серйозності, а ще дві — середній та низький:

  • CVE-2026-48414 (7.7, висока серйозність): Вразливість типу “збережене міжсайтове скриптинг” (stored XSS), яка може призвести до довільного виконання коду. Експлуатація потребує автентифікації та адміністративних прав.
  • CVE-2026-48413 (8.7, висока серйозність): Вразливість типу “збережене міжсайтове скриптинг” (stored XSS), яка може призвести до довільного виконання коду. Потребує автентифікації, але не адміністративних прав.
  • CVE-2026-48415 (7.6, висока серйозність): Вразливість неправильної авторизації, що впливає на Adobe Commerce B2B і може призвести до обходу функцій безпеки. Потребує автентифікації, але не адміністративних прав.
  • CVE-2026-48416 (7.5, висока серйозність): Вразливість неправильної авторизації, яка може призвести до обходу функцій безпеки. Не потребує ні автентифікації, ні адміністративних прав.
  • CVE-2026-48411 (6.5, середня серйозність): Вразливість неправильної авторизації, яка може призвести до обходу функцій безпеки. Експлуатація потребує автентифікації та адміністративних прав.
  • CVE-2026-48412 (2.7, низька серйозність): Вразливість неправильної авторизації, яка може призвести до ескалації привілеїв. Експлуатація потребує автентифікації та адміністративних прав.

Адміністраторам веб-сайтів рекомендується якнайшвидше встановити оновлення безпеки за серпень 2026 року для підтримуваних версій Commerce, Commerce B2B та Magento.

За даними Sansec, ці щомісячні виправлення розповсюджуються як окремі файли патчів, а не як новий випуск безпеки чи оновлені пакети Composer.

Адміністраторам веб-сайтів слід спочатку переконатися, що вони використовують останню версію “-p” з доступних для їхньої підтримуваної гілки випуску, перш ніж застосовувати відповідний окремий патч.

Зломщики крадуть дані клієнтів Adobe Commerce через вразливість 3

Після отримання дійсних облікових даних блокується лише 37% дій зловмисників

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко знижується.

Blue Report 2026 вимірює ефективність заходів захисту від методу до методу на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Отримайте звіт

Схожі статті:

Критична вразливість Adobe ColdFusion вже експлуатується в атаках

Cisco попереджає про вразливість VPN в ASA та FTD, що експлуатується для аварійного завершення роботи пристроїв

Sonicwall попереджає про нову нульову вразливість SMA1000, що експлуатується в атаках

Критична вразливість Progress LoadMaster вже активно експлуатується в атаках

N-able попереджає про вразливість обходу автентифікації в N-central, що експлуатується в атаках

  • Активно експлуатується
  • Adobe
  • Magento
  • Ескалація привілеїв
  • Вразливість
Bill Toulas

Bill Toulas — технічний письменник та журналіст, що висвітлює новини з інформаційної безпеки. Має понад десятилічний досвід роботи в різних онлайн-виданнях, охоплюючи теми відкритого програмного забезпечення, Linux, шкідливого програмного забезпечення, інцидентів із витоком даних та хакерських атак.

  • Попередня стаття
  • Наступна стаття
Залишити коментар Правила спільноти

Вам потрібно увійти, щоб залишити коментар

Ще не є членом спільноти? Зареєструйтеся зараз

Вам також може сподобатися:

Зломщики крадуть дані клієнтів Adobe Commerce через вразливість 4  Наближається вебінар Зломщики крадуть дані клієнтів Adobe Commerce через вразливість 5 Популярні історії

  • Зломщики крадуть дані клієнтів Adobe Commerce через вразливість 6

    Microsoft Patch Tuesday у серпні усуває 400 вразливостей, 3 нульового дня

  • Зломщики крадуть дані клієнтів Adobe Commerce через вразливість 7

    LexisNexis зупиняє роботу сервісів після підозрілої активності на серверах

  • Зломщики крадуть дані клієнтів Adobe Commerce через вразливість 8

    Delta розслідує атаку типу “відключення Wi-Fi” на рейс, що перевозив учасників DEF CON

Спонсорські публікації

  • Протермінували перевірку стану паролів? Безкоштовно перевірте свій Active Directory

  • Дізнайтеся, як запатентований підхід Skyhigh Security захищає кожну сесію браузера без дорогих і громіздких замінників корпоративного браузера.

  • Pixellot за кілька тижнів, а не місяців, виявив та захистив сотні некерованих ідентичностей ШІ-агентів. Завантажте кейс-стаді, щоб дізнатися, як.

  • Дізнайтеся, як реальні поштові скриньки, фальшиві магазини та шахрайство за допомогою ШІ вплинули на кіберзагрози в першій половині 2026 року

  • Протермінували перевірку стану паролів? Безкоштовно перевірте свій Active Directory

  Наближається вебінар Зломщики крадуть дані клієнтів Adobe Commerce через вразливість 9

Слідкуйте за нами:
Основні розділи
  • Новини
  • Вебінари
  • Посібники з вибору VPN
  • Посібники з ПЗ для системних адміністраторів
  • Завантаження
  • Посібники з видалення вірусів
  • Підручники
  • База даних стартапів
  • База даних видалення програм
  • Глосарій
Спільнота
  • Форуми
  • Правила форуму
  • Чат
Корисні ресурси
  • Посібник новачка
  • Карта сайту
Компанія
  • Про BleepingComputer
  • Контакти
  • Надішліть нам підказку!
  • Пишіть для BleepingComputer
  • Соціальні мережі та стрічки
  • Журнал змін

Умови використання – Політика конфіденційності – Заява про етику – Розкриття партнерської інформації

Copyright @ 2003 – 2026 Bleeping Computer® LLC – Усі права захищені

Вхід

Дізнатися більше на: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *