Технологии / Кибербезопасность / На русском

Хакеры уже используют критическую уязвимость Adobe Commerce для захвата аккаунтов покупателей

Специалисты Sansec фиксируют попытки эксплуатации критической уязвимости CVE-2026-71362 в Adobe Commerce и Magento. Проблема позволяет атакующему без существующей учётной записи, административных прав и действий со стороны жертвы захватить клиентский сеанс.

Ошибка связана с неправильной обработкой личности покупателя внутри сеанса. После успешной атаки злоумышленник может переключить собственный сеанс на аккаунт другого клиента и получить доступ к его закрытым данным. Sansec сообщает, что её межсетевой экран уже блокирует соответствующие попытки, хотя в бюллетене Adobe говорится, что компании не было известно об эксплуатации исправленных ошибок.

CVE-2026-71362 стала одной из семи уязвимостей, закрытых августовским обновлением Adobe. Ещё четыре получили высокую степень опасности; среди возможных последствий названы выполнение произвольного кода и обход механизмов безопасности.

Администраторам магазинов необходимо сначала перейти на последнюю поддерживаемую сборку своей ветки Commerce или Magento, а затем установить соответствующий отдельный августовский патч.

Бюллетень безопасности Adobe APSB26-92
Технический разбор Sansec
Источник: BleepingComputer