Sansec обнаружила попытки эксплуатации CVE-2026-71362 в Adobe Commerce
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Sansec сообщила, что её межсетевой экран Shield блокирует попытки эксплуатации CVE-2026-71362 — уязвимости неправильной авторизации в Adobe Commerce и Magento, позволяющей переключать сессию клиента без аутентификации. Adobe выпустила исправление в августовском обновлении безопасности, но заявила, что не зафиксировала атак в дикой среде. По данным Sansec, для эксплуатации не нужны существующая учётная запись, права администратора или взаимодействие с пользователем.
Детали уязвимости
CVE-2026-71362 получила критический рейтинг и связана с некорректной обработкой идентификатора клиента в сеансе Magento. Sansec изучила патч Adobe и подтвердила, что уязвимость позволяет переключать сеанс клиента на чужую учётную запись, раскрывая личные данные. Для эксплуатации не требуется существующая учётная запись, права администратора или взаимодействие с пользователем. Adobe исправила эту проблему в рамках одного из семи обновлений безопасности.
Обновление и установка
Adobe выпустила исправления 12 августа 2026 года для поддерживаемых веток Commerce, Commerce B2B и Magento. Sansec отметила, что ежемесячные исправления распространяются в виде изолированных патчей, а не нового релиза или обновлённых Composer-пакетов. Администраторам сайтов следует сначала установить последний -p-релиз своей поддерживаемой ветки, затем применить соответствующий изолированный патч.
Прочие уязвимости высокого уровня
Ещё четыре уязвимости, исправленные в обновлении, получили высокий рейтинг: CVE-2026-48413 (8,7) — stored XSS с требованием аутентификации, CVE-2026-48414 (7,7) — stored XSS с правами администратора. CVE-2026-48415 (7,6) затрагивает Adobe Commerce B2B, CVE-2026-48416 (7,5) не требует аутентификации или прав администратора. CVE-2026-48411 и CVE-2026-48412 получили средний и низкий рейтинг.
Что дальше
Ожидается, что администраторы Commerce и Magento применят августовские изолированные патчи в ближайшее время, поскольку обновлённые Composer-пакеты не выпущены. Остаётся неясным, успели ли злоумышленники перехватить аккаунты клиентов, так как Adobe не подтвердила факты эксплуатации в реальной среде.
1 источник
Sansec обнаружила попытки эксплуатации CVE-2026-71362 в Adobe Commerce



