Чужой аккаунт без пароля и взлома. Adobe закрыла уязвимость (9.1 из 10) в Magento, которой могли пользоваться месяцами

Adobe закрыла семь уязвимостей в Magento, пять из них признаны критическими.

Владельцам интернет-магазинов на Magento стоит как можно быстрее установить августовское обновление безопасности. Одна из найденных уязвимостей позволяет постороннему человеку получить доступ к чужой учетной записи покупателя без пароля, административных прав и каких-либо действий со стороны жертвы.

Adobe выпустила бюллетень безопасности APSB26-92 11 августа. Обновление предназначено для Adobe Commerce и Magento Open Source и закрывает семь уязвимостей разной степени опасности. Пять проблем получили оценку Critical. Их эксплуатация может обойти механизмы защиты, повысить привилегии и выполнить произвольный код.

Самой опасной стала CVE-2026-71362 (9.1 Critical). Ошибка связана с неправильной проверкой прав доступа. Для атаки не нужны учетные данные, административные привилегии или взаимодействие с пользователем. Специалисты Sansec изучили исправление и выяснили , что злоумышленник может переключить собственный сеанс на учетную запись другого покупателя. После такого переключения становятся доступны чужая учетная запись и хранящиеся в ней персональные данные.

Adobe устранила проблему, изменив обработку идентификатора покупателя внутри пользовательского сеанса Magento. Среди остальных исправленных ошибок есть две Stored XSS. CVE-2026-48413 (8.7 High) и CVE-2026-48414 (7.7 High) при определенных условиях позволяют выполнить произвольный код. Еще несколько ошибок связаны с неправильной проверкой прав и позволяют обходить защитные механизмы либо повышать привилегии.

Уязвимы Adobe Commerce версий 2.4.4, 2.4.5, 2.4.6, 2.4.7, 2.4.8 и 2.4.9 с июльскими обновлениями 2026 года и более ранние выпуски соответствующих веток. Проблемы также затрагивают Magento Open Source и несколько веток Adobe Commerce B2B. Adobe рекомендует перейти на августовские версии 2026 года, в которых исправления уже присутствуют.

В нынешнем цикле Adobe распространяет исправления APSB26-92 отдельно, без нового полноценного выпуска безопасности и новых пакетов Composer. По данным Sansec, перед установкой отдельного исправления магазин должен работать на последнем выпуске с суффиксом «-p» в своей поддерживаемой ветке. Adobe также указывает, что предыдущие ежемесячные отдельные исправления нужно устанавливать последовательно, поскольку новые обновления зависят от предыдущих.

На момент публикации бюллетеня Adobe не располагала сведениями о том, что закрытые уязвимости эксплуатировались в реальных атаках. Компания рекомендует владельцам Adobe Commerce и Magento Open Source установить актуальные обновления безопасности. Для CVE-2026-71362 такая мера особенно существенна из-за возможности удаленно захватить учетную запись без предварительной авторизации.