Засечени са опити за експлоатиране на критична уязвимост (CVE-2026-71362) в платформите за електронна търговия Commerce и Magento на Adobe, която потенциално може да позволи на атакуващите да превземат клиентски профили.
Пропускът е описан като уязвимост за неправилна оторизация, която може да бъде използвана за „получаване на повишени нива на достъп до чувствителни ресурси“ без удостоверяване на автентичността. Това е един от седемте проблема, които Adobe адресира в корекция за сигурност вчера.
Въпреки че разработчикът на софтуер заявява в своя бюлетин, че не му е известно уязвимостите да се експлоатират активно в реална среда, компанията за сигурност на електронната търговия Sansec съобщава, че нейната защитна стена за уеб приложения (WAF) Shield вече блокира опити за експлоатация на CVE-2026-71362.
Според Sansec експлоатирането на уязвимостта не изисква „съществуващ акаунт, администраторски привилегии или взаимодействие с потребителя“.
След анализ на корекцията за сигурност на Adobe, изследователите са установили, че проблемът се дължи на неправилно управление на клиентската идентичност по време на сесия в Magento.
„Sansec прегледа корекцията и потвърди, че уязвимостта позволява на атакуващите да превключат потребителска сесия към друг клиентски профил. Това им дава достъп до акаунта на жертвата и личните данни на клиента“, обяснява компанията за сигурност.
Четири от останалите уязвимости, отстранени от Adobe с вчерашните актуализации, са получили висока степен на сериозност, а другите две са със средна и ниска степен:
- CVE-2026-48414 (7.7, висока степен): Уязвимост от тип запазен междусайтов скриптинг (Stored XSS), която може да доведе до изпълнение на произволен код. Експлоатирането изисква удостоверяване и администраторски привилегии.
- CVE-2026-48413 (8.7, висока степен): Уязвимост от тип запазен междусайтов скриптинг (Stored XSS), която може да доведе до изпълнение на произволен код. Изисква удостоверяване, но не и администраторски привилегии.
- CVE-2026-48415 (7.6, висока степен): Уязвимост за неправилна оторизация, засягаща Adobe Commerce B2B, която може да позволи заобикаляне на функция за сигурност. Изисква удостоверяване, но не и администраторски привилегии.
- CVE-2026-48416 (7.5, висока степен): Уязвимост за неправилна оторизация, която може да позволи заобикаляне на функция за сигурност. Не изисква нито удостоверяване, нито администраторски привилегии.
- CVE-2026-48411 (6.5, средна степен): Уязвимост за неправилна оторизация, която може да позволи заобикаляне на функция за сигурност. Експлоатирането изисква удостоверяване и администраторски привилегии.
- CVE-2026-48412 (2.7, ниска степен): Уязвимост за неправилна оторизация, която може да доведе до ескалация на привилегии. Експлоатирането изисква удостоверяване и администраторски привилегии.
На администраторите на уебсайтове се препоръчва възможно най-скоро да инсталират корекциите за сигурност от август 2026 г. за поддържаните версии на Commerce, Commerce B2B и Magento.
Според Sansec тези ежемесечни поправки се разпространяват като изолирани файлове с корекции (кръпки), а не като нови версии за сигурност или актуализирани пакети за Composer.
Администраторите трябва първо да се уверят, че използват последната версия на съответния софтуерен клон, преди да приложат изолираната корекция.