Зловмисники використовують критичну вразливість Adobe Commerce для викрадення облікових записів клієнтів

Зловмисники використовують критичну вразливість Adobe Commerce для викрадення облікових записів клієнтів 1

Виявлено спроби експлуатації критичної вразливості (CVE-2026-71362) у платформах електронної комерції Adobe Commerce та Magento, яка потенційно може дозволити зловмисникам викрадати облікові записи клієнтів.

Вразливість описується як проблема неправильної авторизації, яка може бути використана для “отримання розширеного доступу до конфіденційних ресурсів” без автентифікації. Це одна з семи проблем, які Adobe усунула вчорашнім оновленням безпеки.

Хоча постачальник програмного забезпечення зазначає в консультативному документі, що йому не відомо про активну експлуатацію виправлених вразливостей, компанія з безпеки eCommerce Sansec повідомляє, що її веб-брандмауер Sansec Shield (WAF) вже блокує спроби експлуатації CVE-2026-71362.

Зловмисники використовують критичну вразливість Adobe Commerce для викрадення облікових записів клієнтів 2

За даними Sansec, для експлуатації цієї вразливості “не потрібен наявний обліковий запис, права адміністратора чи жодна взаємодія з користувачем”.

Після аналізу виправлення від Adobe дослідники визначили проблему в тому, як Magento неналежним чином обробляє ідентифікатор клієнта в сесії облікового запису.

“Sansec переглянула патч і підтвердила, що ця вразливість дозволяє зловмисникам перемикати сесію одного клієнта на обліковий запис іншого. Це надає їм доступ до облікового запису жертви та її приватних даних”, — пояснює компанія безпеки.

Чотири інші вразливості, які Adobe виправила вчорашніми оновленнями, отримали високий рівень серйозності, а інші дві — середній та низький:

  • CVE-2026-48414 (7.7, висока серйозність): вразливість міжсайтового скриптингу (XSS) із збереженими даними, яка може призвести до виконання довільного коду. Експлуатація вимагає автентифікації та прав адміністратора.
  • CVE-2026-48413 (8.7, висока серйозність): вразливість міжсайтового скриптингу (XSS) із збереженими даними, яка може призвести до виконання довільного коду. Вимагає автентифікації, але не прав адміністратора.
  • CVE-2026-48415 (7.6, висока серйозність): вразливість неправильної авторизації, що впливає на Adobe Commerce B2B, яка може дозволити обхід функцій безпеки. Вимагає автентифікації, але не прав адміністратора.
  • CVE-2026-48416 (7.5, висока серйозність): вразливість неправильної авторизації, яка може дозволити обхід функцій безпеки. Не вимагає ані автентифікації, ані прав адміністратора.
  • CVE-2026-48411 (6.5, середня серйозність): вразливість неправильної авторизації, яка може дозволити обхід функцій безпеки. Експлуатація вимагає автентифікації та прав адміністратора.
  • CVE-2026-48412 (2.7, низька серйозність): вразливість неправильної авторизації, яка може призвести до підвищення привілеїв. Експлуатація вимагає автентифікації та прав адміністратора.

Адміністраторам веб-сайтів рекомендується якомога швидше встановити серпневе оновлення безпеки 2026 року для підтримуваних версій Commerce, Commerce B2B та Magento.

За даними Sansec, ці щомісячні виправлення розповсюджуються як окремі файли патчів, а не як новий випуск безпеки або оновлені пакети Composer.

Адміністратори веб-сайтів повинні спочатку переконатися, що вони використовують останню версію “-p”, доступну для їхньої підтримуваної гілки випуску, перш ніж застосовувати відповідний окремий патч.

Зловмисники використовують критичну вразливість Adobe Commerce для викрадення облікових записів клієнтів 3

Після отримання дійсних облікових даних блокується лише 37% дій зловмисників

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.

The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Отримати звіт

Пов’язані статті:

Максимально серйозна вразливість Adobe ColdFusion тепер експлуатується в атаках

Cisco попереджає про вразливість VPN ASA та FTD, яку експлуатують для краху пристроїв

Sonicwall попереджає про нову експлуатовану в атаках вразливість нульового дня SMA1000

Критична вразливість Progress LoadMaster активно експлуатується в атаках

N-able попереджає про експлуатовану вразливість обходу автентифікації N-central

  • Активно експлуатується
  • Adobe
  • Magento
  • Підвищення привілеїв
  • Вразливість
Bill Toulas

Bill Toulas — технічний письменник і репортер новин з інформаційної безпеки з понад десятирічним досвідом роботи в різних онлайн-публікаціях, що охоплюють відкрите програмне забезпечення, Linux, зловмисне програмне забезпечення, інциденти з витоком даних та хакерські атаки.

  • Попередня стаття
  • Наступна стаття
Залишити коментар Правила спільноти

Вам потрібно увійти, щоб залишити коментар

Ще не є учасником? Зареєструйтеся зараз

Вам також може сподобатися:

Зловмисники використовують критичну вразливість Adobe Commerce для викрадення облікових записів клієнтів 4  Наближається вебінар Зловмисники використовують критичну вразливість Adobe Commerce для викрадення облікових записів клієнтів 5 Популярні історії

  • Зловмисники використовують критичну вразливість Adobe Commerce для викрадення облікових записів клієнтів 6

    Microsoft Patch Tuesday у серпні 2026 року: виправлено 400 вразливостей, 3 нульового дня

  • Зловмисники використовують критичну вразливість Adobe Commerce для викрадення облікових записів клієнтів 7

    LexisNexis припиняє роботу сервісів після підозрілої активності на серверах

  • Зловмисники використовують критичну вразливість Adobe Commerce для викрадення облікових записів клієнтів 8

    Delta розслідує атаку Wi-Fi deauth на рейс з учасниками DEF CON

Спонсорські публікації

  • Протерміновано перевірку стану паролів? Безкоштовно перевірте свій Active Directory

  • Протерміновано перевірку стану паролів? Безкоштовно перевірте свій Active Directory

  • Дізнайтеся, як реальні інбокси, підроблені магазини та ШІ-шахрайство сформували кіберзагрози H1 2026

  • Дізнайтеся, як запатентований підхід Skyhigh Security захищає кожну сесію браузера без дорогих і громіздких замінників корпоративного браузера.

  • Pixellot виявив і захистив сотні некерованих ідентичностей ШІ-агентів за тижні, а не місяці. Завантажте кейс-стаді, щоб дізнатися, як.

  Наближається вебінар Зловмисники використовують критичну вразливість Adobe Commerce для викрадення облікових записів клієнтів 9

Слідкуйте за нами:
Основні розділи
  • Новини
  • Вебінари
  • Посібники з вибору VPN
  • Посібники з програмного забезпечення для системних адміністраторів
  • Завантаження
  • Посібники з видалення вірусів
  • Підручники
  • База даних стартапів
  • База даних видалень
  • Глосарій
Спільнота
  • Форуми
  • Правила форуму
  • Чат
Корисні ресурси
  • Посібник для новачків
  • Карта сайту
Компанія
  • Про BleepingComputer
  • Контакти
  • Надішліть нам підказку!
  • Пишіть для BleepingComputer
  • Соціальні мережі та стрічки
  • Журнал змін

Умови використання – Політика конфіденційності – Етична заява – Розкриття інформації про партнерство

Copyright @ 2003 – 2026 Bleeping Computer® LLC – Всі права захищені

Вхід

За даними порталу: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *