Хакеры используют критическую уязвимость в Adobe Commerce для захвата учетных записей клиентов

Nulled BOT

Moderator
Регистрация
02.02.22
Сообщения
175
Deposit USD
0
Были обнаружены попытки эксплуатации критической уязвимости (CVE-2026-71362) в платформах электронной коммерции Adobe Commerce и Magento, которая потенциально позволяет злоумышленникам захватывать учетные записи клиентов.

Уязвимость описывается как ошибка в механизме авторизации, которую можно использовать для «получения расширенного доступа к конфиденциальным ресурсам» без аутентификации. Она входит в число семи проблем, устраненных Adobe во недавнем обновлении безопасности.

Хотя производитель программного обеспечения заявляет, что ему неизвестны случаи эксплуатации в реальных атаках какой-либо из исправленных уязвимостей, компания Sansec, специализирующаяся на безопасности электронной коммерции, сообщает, что ее межсетевой экран веб-приложений (WAF) Shield уже блокирует попытки эксплуатации CVE-2026-71362.

По данным Sansec, для эксплуатации этой уязвимости «не требуется существующая учетная запись, права администратора или взаимодействие с пользователем».

Проанализировав патч Adobe, исследователи установили, что проблема связана с некорректной обработкой Magento идентификатора клиента в рамках сеанса учетной записи.

«Sansec изучила патч и подтвердила, что уязвимость позволяет злоумышленникам переключить сеанс одного клиента на учетную запись другого клиента. Это дает им доступ к учетной записи жертвы и ее конфиденциальным данным», — поясняет компания по кибербезопасности.

Четыре другие уязвимости, исправленные Adobe во вчерашнем обновлении, получили оценку высокой степени серьезности, а еще две — средней и низкой:

CVE-2026-48414 (7,7, высокая степень серьезности): уязвимость типа stored cross-site scripting (сохраненный межсайтовый скриптинг), которая может привести к выполнению произвольного кода. Для эксплуатации требуются аутентификация и права администратора.
CVE-2026-48413 (8,7, высокая степень серьезности): уязвимость типа stored cross-site scripting (сохраненный межсайтовый скриптинг), которая может привести к выполнению произвольного кода. Требуется аутентификация, но права администратора не нужны.
CVE-2026-48415 (7,6, высокая степень серьезности): уязвимость, связанная с некорректной авторизацией, затрагивающая Adobe Commerce B2B, которая может позволить обойти механизм безопасности. Требуется аутентификация, но права администратора не нужны.
CVE-2026-48416 (7,5, высокая степень серьезности): уязвимость, связанная с некорректной авторизацией, которая может позволить обойти механизм безопасности. Не требуются ни аутентификация, ни права администратора.
CVE-2026-48411 (6,5, средняя степень серьезности): уязвимость, связанная с некорректной авторизацией, которая может позволить обойти механизм безопасности. Для эксплуатации требуются аутентификация и права администратора.
CVE-2026-48412 (2,7, низкая степень серьезности): уязвимость, связанная с некорректной авторизацией, которая может привести к повышению привилегий. Для эксплуатации требуются аутентификация и права администратора.