Adobe Commerce e Magento sotto attacco: sfruttata CVE-2026-71362
Vulnerabilità

Immagine illustrativa generata con AI

Adobe Commerce e Magento sotto attacco: sfruttata CVE-2026-71362

Tentativi di attacco a Adobe Commerce e Magento sfruttando la vulnerabilità critica CVE-2026-71362. Aggiorna subito per proteggere i tuoi dati.

Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA

Rilevati tentativi contro una falla critica

Il 12 agosto 2026 sono stati rilevati tentativi di sfruttamento di CVE-2026-71362, una vulnerabilità critica in Adobe Commerce e Magento.

La falla riguarda un errore di autorizzazione e può consentire a un attaccante non autenticato di accedere a risorse sensibili e compromettere account cliente. Non servono un account già registrato, privilegi amministrativi o interazione da parte dell’utente.

Sansec ha dichiarato che il proprio Shield WAF sta bloccando i tentativi osservati. Adobe, invece, afferma di non essere a conoscenza di sfruttamenti attivi delle vulnerabilità corrette con l’aggiornamento. Al momento non è quindi indicato che gli attacchi rilevati abbiano prodotto compromissioni riuscite.

Come funziona l’attacco alla sessione cliente

L’analisi della patch indica una gestione errata dell’identità del cliente nella sessione. Un aggressore può tentare di associare la propria sessione all’account di un altro cliente, ottenendo accesso al profilo e ai dati privati collegati.

Il problema è particolarmente rilevante per i negozi online, perché un attacco riuscito potrebbe esporre informazioni personali e consentire l’accesso ad account senza autenticazione legittima.

Le versioni esatte coinvolte non sono state rese note. Sono interessate le linee supportate di Adobe Commerce, Adobe Commerce B2B e Magento.

Le sette vulnerabilità corrette

L’aggiornamento di sicurezza di agosto 2026 risolve sette problemi:

Identificativo Gravità Impatto e requisiti
CVE-2026-71362 Critica Errata autorizzazione, accesso non autenticato a risorse sensibili e possibile compromissione di account cliente.
CVE-2026-48414 Alta, CVSS 7.7 XSS persistente, con possibile esecuzione di codice arbitrario; richiede autenticazione e privilegi amministrativi.
CVE-2026-48413 Alta, CVSS 8.7 XSS persistente e possibile esecuzione di codice arbitrario; richiede autenticazione, ma non privilegi amministrativi.
CVE-2026-48415 Alta, CVSS 7.6 Errata autorizzazione in Adobe Commerce B2B; richiede autenticazione, senza privilegi amministrativi.
CVE-2026-48416 Alta, CVSS 7.5 Errata autorizzazione e possibile elusione di funzionalità di sicurezza; non richiede autenticazione.
CVE-2026-48411 Media, CVSS 6.5 Errata autorizzazione e possibile elusione di funzionalità di sicurezza; richiede autenticazione e privilegi amministrativi.
CVE-2026-48412 Bassa, CVSS 2.7 Errata autorizzazione con possibile escalation di privilegi; richiede autenticazione e privilegi amministrativi.

Cosa devono fare gli amministratori

Gli operatori devono applicare rapidamente l’aggiornamento di sicurezza di agosto 2026 alle release supportate di Commerce, Commerce B2B e Magento.

Le correzioni sono distribuite come patch isolate, non come nuova release di sicurezza o pacchetti Composer aggiornati. Prima dell’installazione occorre verificare che l’ambiente utilizzi l’ultima release “-p” disponibile per il ramo supportato.

È inoltre opportuno mantenere o implementare regole WAF capaci di bloccare i tentativi associati a CVE-2026-71362. Sansec Shield sta già applicando questo tipo di protezione. Le organizzazioni dovrebbero anche verificare i log di autenticazione e accesso agli account cliente, concentrandosi su associazioni di sessione anomale e accessi non riconducibili agli utenti.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Argomenti correlatiAdobe CommerceMagentoCVE-2026-71362vulnerabilità criticasicurezza e-commercepatch aggiornamentoattacco informaticoprotezione dati
Torna alla home