Adobe Commerce e Magento sotto attacco: sfruttata CVE-2026-71362
Vulnerabilidades

Imagen ilustrativa generada con IA

Adobe Commerce y Magento bajo ataque: se explota la CVE-2026-71362

Vulnerabilidad crítica CVE-2026-71362 explotada en Adobe Commerce y Magento. Actualiza tu sistema para evitar compromisos de seguridad.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Detectados intentos contra una vulnerabilidad crítica

El 12 de agosto de 2026 se detectaron intentos de explotación de CVE-2026-71362, una vulnerabilidad crítica en Adobe Commerce y Magento.

La falla se debe a un error de autorización y puede permitir que un atacante no autenticado acceda a recursos sensibles y comprometa cuentas de clientes. No se necesita una cuenta registrada, privilegios administrativos ni interacción del usuario.

Sansec ha declarado que su Shield WAF está bloqueando los intentos observados. Adobe, por su parte, afirma no tener constancia de explotaciones activas de las vulnerabilidades corregidas con la actualización. Por el momento, no hay indicios de que los ataques detectados hayan provocado compromisos exitosos.

Cómo funciona el ataque a la sesión del cliente

El análisis del parche apunta a una gestión incorrecta de la identidad del cliente dentro de la sesión. Un atacante puede intentar asociar su propia sesión a la cuenta de otro cliente y obtener acceso a su perfil y a los datos privados vinculados.

El problema es especialmente relevante para las tiendas online, ya que un ataque exitoso podría exponer información personal y permitir el acceso a cuentas sin una autenticación legítima.

No se han divulgado las versiones exactas afectadas. El problema afecta a las ramas compatibles de Adobe Commerce, Adobe Commerce B2B y Magento.

Las siete vulnerabilidades corregidas

La actualización de seguridad de agosto de 2026 resuelve siete problemas:

Identificador Gravedad Impacto y requisitos
CVE-2026-71362 Crítica Error de autorización, acceso no autenticado a recursos sensibles y posible compromiso de cuentas de clientes.
CVE-2026-48414 Alta, CVSS 7.7 XSS persistente, con posible ejecución de código arbitrario; requiere autenticación y privilegios administrativos.
CVE-2026-48413 Alta, CVSS 8.7 XSS persistente y posible ejecución de código arbitrario; requiere autenticación, pero no privilegios administrativos.
CVE-2026-48415 Alta, CVSS 7.6 Error de autorización en Adobe Commerce B2B; requiere autenticación, sin privilegios administrativos.
CVE-2026-48416 Alta, CVSS 7.5 Error de autorización y posible elusión de funciones de seguridad; no requiere autenticación.
CVE-2026-48411 Media, CVSS 6.5 Error de autorización y posible elusión de funciones de seguridad; requiere autenticación y privilegios administrativos.
CVE-2026-48412 Baja, CVSS 2.7 Error de autorización con posible escalada de privilegios; requiere autenticación y privilegios administrativos.

Qué deben hacer los administradores

Los operadores deben aplicar cuanto antes la actualización de seguridad de agosto de 2026 a las versiones compatibles de Commerce, Commerce B2B y Magento.

Las correcciones se distribuyen como parches independientes, no como una nueva versión de seguridad ni como paquetes Composer actualizados. Antes de instalarlas, hay que comprobar que el entorno utilice la última versión “-p” disponible para la rama compatible.

También conviene mantener o implementar reglas de WAF capaces de bloquear los intentos asociados a CVE-2026-71362. Sansec Shield ya aplica este tipo de protección. Además, las organizaciones deberían revisar los registros de autenticación y acceso a las cuentas de clientes, prestando especial atención a asociaciones de sesión anómalas y a accesos que no puedan atribuirse a los usuarios.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosAdobe CommerceMagentoCVE-2026-71362vulnerabilidad críticaataqueseguridadactualización
Volver al inicio