Эксплойты против Adobe Commerce уже блокирует Sansec после критической уязвимости

Adobe закрыла критическую уязвимость в Commerce и Magento, которую уже пытаются эксплуатировать для захвата учётных записей покупателей. Компания выпустила обновление вчера, а eCommerce-безопасник Sansec сообщил, что его веб-файрвол Shield уже блокирует попытки атак на CVE-2026-71362.
Adobe описывает проблему как ошибку в проверке авторизации. По оценке Sansec, для атаки не нужны ни существующая учётная запись, ни права администратора, ни участие пользователя. Исследователи пришли к выводу, что сбой позволяет переключить сессию покупателя на другой аккаунт и получить доступ к его данным и приватной информации.
В бюллетене Adobe указано, что компания не знает об эксплуатации исправленных ошибок в реальной среде. В этом обновлении закрыли семь уязвимостей, у четырёх из них высокий уровень опасности. Остальные получили среднюю и низкую оценку.
Исправленные уязвимости Adobe Commerce
- CVE-2026-48414, 7,7 балла, stored XSS с риском выполнения кода.
- CVE-2026-48413, 8,7 балла, stored XSS с риском выполнения кода.
- CVE-2026-48415, 7,6 балла, ошибка авторизации в Adobe Commerce B2B.
- CVE-2026-48416, 7,5 балла, ошибка авторизации и обход защитной функции.
- CVE-2026-48411, 6,5 балла, ошибка авторизации и повышение привилегий.
- CVE-2026-48412, 2,7 балла, ошибка авторизации и повышение привилегий.
Adobe советует администраторам сайтов как можно быстрее установить августовское обновление 2026 года для поддерживаемых веток Commerce, Commerce B2B и Magento. Sansec уточняет, что эти ежемесячные исправления распространяются как отдельные патчи, а не как новая версия безопасности или обновлённые пакеты Composer.
Перед установкой патча нужно убедиться, что на сервере уже стоит последняя доступная -p-версия для нужной ветки релиза. После этого можно применять соответствующий изолированный файл исправления.


