Înapoi la toate articolele
    Awarely Monitor
    7 min4 surse

    CVE-2026-71362 permite preluarea conturilor Adobe Commerce fără autentificare: aplică APSB26-92

    Adobe a remediat CVE-2026-71362, un defect de autorizare cu scor 9,1 în Adobe Commerce și Magento Open Source. Sansec raportează tentative blocate, dar Adobe spune că nu cunoaște exploatări în teren. Aplică patch-ul, verifică și investighează fără să exagerezi dovezile.

    Adobe a publicat APSB26-92 la 11 august 2026 pentru Adobe Commerce, Adobe Commerce B2B și Magento Open Source. Problema cea mai urgentă este CVE-2026-71362, o vulnerabilitate de autorizare incorectă cu scor 9,1, care nu cere autentificare, privilegii de administrator sau interacțiunea utilizatorului.

    Analiza patch-ului realizată de Sansec arată că defectul permite atacatorului să schimbe sesiunea către contul altui client, obținând acces la cont și la datele private. Compania afirmă și că produsul său Shield web application firewall blochează deja tentative de exploatare.

    Ultima afirmație trebuie păstrată cu calificarea corectă. Buletinul Adobe spune că furnizorul nu cunoaște exploatări în teren pentru problemele remediate prin APSB26-92. Vulnerabilitatea și impactul sunt confirmate; tentativele observate sunt raportate de Sansec, iar compromiteri reușite, victime sau volum de atac nu au fost stabilite public.

    02

    Ramurile afectate și remediate

    Verifică buletinul Adobe chiar înaintea aprobării schimbării, deoarece suportul și instrucțiunile diferă după produs și ramură. Sansec precizează că APSB26-92 este distribuit ca fișiere de patch izolate, nu ca pachete Composer noi; magazinele trebuie să ruleze mai întâi cel mai recent patch-level suportat al ramurii lor.

    • Adobe Commerce: 2.4.9-2026-jul, 2.4.8-2026-jul, 2.4.7-2026-jul, 2.4.6-2026-jul, 2.4.5-2026-jul, 2.4.4-2026-jul și versiunile corespunzătoare anterioare sunt afectate
    • Adobe Commerce B2B: build-urile din iulie 2026 pentru ramurile întreținute 1.5.x, 1.4.x și 1.3.x enumerate de Adobe sunt afectate
    • Magento Open Source: build-urile din iulie 2026 pentru ramurile întreținute 2.4.9, 2.4.8, 2.4.7 și 2.4.6 și versiunile anterioare corespunzătoare sunt afectate
    • Adobe cere instalarea update-ului din august 2026 potrivit ramurii suportate
    03

    Nu închide ticket-ul la „patch descărcat”

    Un WAF poate reduce expunerea, dar nu demonstrează că aplicația este remediată. Invers, aplicația actualizată nu explică un acces suspect care ar fi putut avea loc înainte. Remedierea și investigația au nevoie de responsabili și criterii de închidere separate.

    • Inventariază fiecare instanță Commerce sau Magento din producție, staging, disaster recovery și managed hosting, cu owner și build exact
    • Confirmă ramura suportată și patch level-ul necesar, apoi aplică fișierul APSB26-92 corespunzător prin procesul aprobat de change
    • Înregistrează patch-ul, ora instalării, nodurile afectate, acțiunile asupra cache-ului sau serviciilor și validarea reușită a autentificării unui client
    • Verifică dacă toate nodurile scalate, imaginile de restore și mediile standby au primit aceeași remediere
    • Păstrează instanțele nesuportate ca excepții explicite, cu izolare sau termen de migrare
    04

    Investighează proporțional fereastra de expunere

    Adobe și Sansec nu au publicat un set universal de indicatori care să demonstreze preluarea contului. Hunting-ul trebuie să urmărească anomalii de business ale sesiunilor și schimbări în conturile clienților, nu un payload speculativ copiat dintr-o sursă neverificată.

    • Verifică accesul la conturi pentru schimbări bruște de IP, geografie, dispozitiv sau sesiune urmate de modificări de profil, adresă ori comenzi
    • Corelează logurile aplicației, reverse proxy, WAF, CDN și identitate pentru perioada în care build-ul vulnerabil a fost accesibil
    • Păstrează dovezile cererilor blocate de furnizorii de securitate, dar nu număra fiecare blocare ca preluare reușită
    • Dacă găsești acces suspect, identifică conturile și datele afectate, limitează sesiunile și urmează playbook-urile de credentiale și notificare
    • Documentează lipsurile de logging și limitele de retenție; absența dovezilor valorează mai puțin dacă telemetria nu a fost colectată
    05

    Lecția de guvernanță pentru comerțul electronic european

    Platformele e-commerce leagă identitatea clientului, date personale, plăți, extensii, agenții și furnizori de hosting. Patch-ul tehnic poate reveni unui integrator extern, dar răspunderea pentru serviciu, dovezi și decizia de incident rămâne la organizația care îl operează.

    Pentru managementul riscului de tip NIS2, înregistrarea trebuie să lege advisory-ul de activul expus la internet, owner-ul serviciului, furnizor, aprobarea schimbării, fixul instalat, rezultatul validării și decizia de investigație. Dacă accesul suspect la datele clienților se confirmă, evaluările GDPR și orice analiză sectorială sau NIS2 trebuie bazate pe impactul real, nu doar pe scorul CVSS.

    Awarely Monitor ajută echipele să lege un CVE urgent de toate activele afectate, să atribuie remedierea, să păstreze dovada validării și să mențină excepțiile vizibile până când ramura vulnerabilă nu mai este expusă.

    06

    Ce rămâne necunoscut

    Prioritatea corectă nu depinde de eticheta „exploatată activ”. CVE-2026-71362 este accesibilă remote, nu cere credentiale sau interacțiune și poate expune date private ale clienților. Aplică rapid patch-ul furnizorului, demonstrează că a ajuns pe fiecare instanță și investighează dovezi, nu titluri.

    • Dacă vreo tentativă raportată a produs o preluare reușită de cont
    • Câte magazine au fost țintite și dacă activitatea este scanare sau atac deliberat
    • Ce înregistrări ale clienților, dacă există, au fost accesate prin vulnerabilitate
    • Dacă Adobe își va actualiza statutul de exploatare pe măsură ce apar date noi

    Surse și verificare

    Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.

    AWARELY Intelligence

    Continuă documentarea

    Vezi toate articolele