Хакеры атакуют критическую уязвимость Adobe Commerce для угона аккаунтов покупателей
Исследователи зафиксировали попытки эксплуатации критической уязвимости CVE-2026-71362 в платформах электронной коммерции Adobe Commerce и Magento. Брешь позволяет злоумышленникам перехватывать аккаунты покупателей и получать доступ к их личным данным.
Adobe классифицирует проблему как ошибку авторизации: некорректная проверка прав может дать «повышенный доступ к чувствительным ресурсам» без аутентификации. Уязвимость вошла в число семи проблем, закрытых компанией в очередном обновлении безопасности.
В природе, вопреки заверениям вендора
В своём бюллетене Adobe утверждает, что не располагает сведениями об эксплуатации ни одной из исправленных уязвимостей. Однако компания Sansec, специализирующаяся на безопасности e-commerce, сообщает, что её межсетевой экран приложений Shield WAF уже блокирует попытки эксплуатации CVE-2026-71362.
По данным Sansec, для атаки не требуется ни существующей учётной записи, ни прав администратора, ни каких-либо действий со стороны жертвы. Проанализировав патч Adobe, исследователи установили, что Magento неправильно обрабатывает идентификацию покупателя в рамках сессии. Это позволяет атакующему переключить свою сессию на чужой аккаунт и получить доступ к нему вместе с приватными данными владельца.
Ещё шесть уязвимостей
Помимо главной бреши, августовское обновление закрывает ещё шесть проблем. Четыре из них имеют высокий уровень опасности:
- CVE-2026-48413 (8,7) и CVE-2026-48414 (7,7) — хранимые XSS-уязвимости, способные привести к выполнению произвольного кода; для эксплуатации требуется аутентификация.
- CVE-2026-48415 (7,6) — ошибка авторизации в Adobe Commerce B2B, позволяющая обойти защитные механизмы.
- CVE-2026-48416 (7,5) — обход защиты, не требующий ни аутентификации, ни прав администратора.
Оставшиеся две проблемы — CVE-2026-48411 (средняя, 6,5) и CVE-2026-48412 (низкая, 2,7) — связаны с некорректной авторизацией и повышением привилегий и требуют для эксплуатации административных прав.
Что делать администраторам
Adobe рекомендует как можно скорее установить августовское обновление для поддерживаемых линеек Commerce, Commerce B2B и Magento. При этом Sansec напоминает о нюансе: ежемесячные исправления распространяются не как новый релиз или обновлённые пакеты Composer, а в виде изолированных патч-файлов. Прежде чем накладывать патч, администратор должен убедиться, что установлена свежая -p-версия соответствующей поддерживаемой ветки.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.