
Adobe закрыла критическую уязвимость в Commerce и Magento, которую уже пытаются эксплуатировать для захвата учётных записей покупателей. Компания выпустила обновление вчера, а eCommerce-безопасник Sansec сообщил, что его веб-файрвол Shield уже блокирует попытки атак на CVE-2026-71362.
Adobe описывает проблему как ошибку в проверке авторизации. По оценке Sansec, для атаки не нужны ни существующая учётная запись, ни права администратора, ни участие пользователя. Исследователи пришли к выводу, что сбой позволяет переключить сессию покупателя на другой аккаунт и получить доступ к его данным и приватной информации.
В бюллетене Adobe указано, что компания не знает об эксплуатации исправленных ошибок в реальной среде. В этом обновлении закрыли семь уязвимостей, у четырёх из них высокий уровень опасности. Остальные получили среднюю и низкую оценку.
Adobe советует администраторам сайтов как можно быстрее установить августовское обновление 2026 года для поддерживаемых веток Commerce, Commerce B2B и Magento. Sansec уточняет, что эти ежемесячные исправления распространяются как отдельные патчи, а не как новая версия безопасности или обновлённые пакеты Composer.
Перед установкой патча нужно убедиться, что на сервере уже стоит последняя доступная -p-версия для нужной ветки релиза. После этого можно применять соответствующий изолированный файл исправления.