Atacantes explotan vulnerabilidad crítica en Adobe Commerce para secuestrar cuentas de clientes

Se han detectado intentos de explotar una vulnerabilidad crítica (CVE-2026-71362) en las plataformas de comercio electrónico Adobe Commerce y Magento, lo que potencialmente permite a los atacantes secuestrar cuentas de clientes. La falla se describe como una vulnerabilidad de autorización incorrecta que podría aprovecharse para obtener acceso elevado a recursos sensibles sin autenticación, y es uno de los siete problemas que Adobe solucionó en una actualización de seguridad publicada ayer.

Aunque Adobe indica en su aviso que no tiene conocimiento de exploits en la naturaleza para ninguna de las fallas corregidas, la empresa de seguridad de comercio electrónico Sansec informa que su firewall de aplicaciones web (WAF) Shield ya está bloqueando intentos de explotación de CVE-2026-71362. Según Sansec, explotar la vulnerabilidad no requiere cuenta existente, privilegios de administrador ni interacción del usuario.

Después de analizar el parche de Adobe, los investigadores atribuyeron el problema a un manejo inadecuado de la identidad del cliente en una sesión de cuenta por parte de Magento. 'Sansec revisó el parche y confirmó que la vulnerabilidad permite a los atacantes cambiar una sesión de cliente a otra cuenta de cliente. Esto les da acceso a la cuenta de la víctima y a datos privados del cliente', explica la empresa de seguridad.

Cuatro de las otras fallas que Adobe corrigió con las actualizaciones de ayer recibieron una puntuación de alta severidad, y las otras dos son de severidad media y baja:

  • CVE-2026-48414 (7.7, alta severidad): Vulnerabilidad de cross-site scripting almacenado que podría resultar en ejecución de código arbitrario. La explotación requiere autenticación y privilegios de administrador.
  • CVE-2026-48413 (8.7, alta severidad): Vulnerabilidad de cross-site scripting almacenado que podría resultar en ejecución de código arbitrario. Requiere autenticación pero no privilegios de administrador.
  • CVE-2026-48415 (7.6, alta severidad): Vulnerabilidad de autorización incorrecta que afecta a Adobe Commerce B2B y podría permitir la omisión de una característica de seguridad. Requiere autenticación pero no privilegios de administrador.
  • CVE-2026-48416 (7.5, alta severidad): Vulnerabilidad de autorización incorrecta que podría permitir la omisión de una característica de seguridad. No requiere autenticación ni privilegios de administrador.
  • CVE-2026-48411 (6.5, severidad media): Vulnerabilidad de autorización incorrecta que podría permitir la omisión de una característica de seguridad. La explotación requiere autenticación y privilegios de administrador.
  • CVE-2026-48412 (2.7, severidad baja): Vulnerabilidad de autorización incorrecta que podría resultar en escalada de privilegios. La explotación requiere autenticación y privilegios de administrador.

Se recomienda a los administradores de sitios web que apliquen la actualización de seguridad de agosto de 2026 para las líneas de lanzamiento actualmente soportadas de Commerce, Commerce B2B y Magento lo antes posible. Según Sansec, estos parches mensuales se distribuyen como archivos de parche aislados en lugar de una nueva versión de seguridad o paquetes Composer actualizados. Los administradores de sitios web deben asegurarse primero de estar ejecutando la última versión -p disponible para su rama de lanzamiento soportada antes de aplicar el parche aislado correspondiente.

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *