
Виявлено спроби експлуатації критичної вразливості (CVE-2026-71362) у платформах електронної комерції Adobe Commerce та Magento, яка потенційно може дозволити зловмисникам викрадати облікові записи клієнтів.
Ця вразливість класифікується як помилка неправильної авторизації, що може бути використана для “отримання підвищеного доступу до конфіденційних ресурсів” без аутентифікації. Це одна із семи проблем, виправлених Adobe у вчорашньому оновленні безпеки.
Хоча постачальник програмного забезпечення зазначає в консультативному документі, що йому невідомо про використання вразливості в реальних умовах для будь-яких виправлених недоліків, компанія з безпеки eCommerce Sansec повідомляє, що її брандмауер веб-додатків (WAF) Shield вже блокує спроби експлуатації CVE-2026-71362.
За даними Sansec, для експлуатації вразливості “не потрібен наявний обліковий запис, привілеї адміністратора чи взаємодія з користувачем”.
Після аналізу патча Adobe дослідники визначили проблему в неправильній обробці ідентифікатора клієнта під час сесії облікового запису в Magento.
“Sansec переглянула патч і підтвердила, що вразливість дозволяє зловмисникам перемикати сесію одного клієнта на обліковий запис іншого. Це надає їм доступ до облікового запису жертви та її приватних даних”, — пояснює компанія з безпеки.
Чотири інші вразливості, виправлені Adobe в оновленнях, отримали високий рейтинг серйозності, а дві інші — середній та низький:
- CVE-2026-48414 (7.7, висока серйозність): Вразливість типу “збережений міжсайтовий скриптинг” (stored cross-site scripting), що може призвести до довільного виконання коду. Для експлуатації потрібні аутентифікація та привілеї адміністратора.
- CVE-2026-48413 (8.7, висока серйозність): Вразливість типу “збережений міжсайтовий скриптинг”, що може призвести до довільного виконання коду. Потребує аутентифікації, але не привілеїв адміністратора.
- CVE-2026-48415 (7.6, висока серйозність): Вразливість неправильної авторизації, що впливає на Adobe Commerce B2B і може дозволити обійти функції безпеки. Потребує аутентифікації, але не привілеїв адміністратора.
- CVE-2026-48416 (7.5, висока серйозність): Вразливість неправильної авторизації, що може дозволити обійти функції безпеки. Не потребує ні аутентифікації, ні привілеїв адміністратора.
- CVE-2026-48411 (6.5, середня серйозність): Вразливість неправильної авторизації, що може дозволити обійти функції безпеки. Для експлуатації потрібні аутентифікація та привілеї адміністратора.
- CVE-2026-48412 (2.7, низька серйозність): Вразливість неправильної авторизації, що може призвести до ескалації привілеїв. Для експлуатації потрібні аутентифікація та привілеї адміністратора.
Адміністраторам веб-сайтів рекомендується якнайшвидше встановити оновлення безпеки за серпень 2026 року для підтримуваних версій Commerce, Commerce B2B та Magento.
За даними Sansec, ці щомісячні виправлення розповсюджуються як окремі файли патчів, а не як новий випуск безпеки або оновлені пакети Composer.
Адміністраторам веб-сайтів слід спочатку переконатися, що вони використовують найновішу версію випуску “-p” для своєї підтримуваної гілки випуску, перш ніж застосовувати відповідний окремий патч.
Коли зловмисники отримують дійсні облікові дані, блокується лише 37% їхніх дій
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники починають використовувати дійсні облікові дані, рівень запобігання різко падає.
The Blue Report 2026 оцінює методи захисту по техніках на основі 338 мільйонів симуляцій, проведених у робочих середовищах клієнтів.
Отримати звіт
Джерело новини: www.bleepingcomputer.com
