В механизме авторизации платформ для онлайн-торговли Magento Open Source, Adobe Commerce и Adobe Commerce B2B обнаружена уязвимость. Она позволяет удаленному злоумышленнику повысить свои привилегии в системе. Adobe уже выпустила обновления, закрывающие эту брешь, и подтвердила статус проблемы.
Детали уязвимости
Уязвимость получила идентификаторы BDU:2026-11928 и CVE-2026-71362. Она относится к классу CWE-863, то есть к неправильной авторизации. Причиной стали недостатки в проверке прав доступа при обработке запросов. В результате нарушитель может обойти ограничения и получить уровень доступа, предназначенный для администратора. Для эксплуатации не требуется предварительная аутентификация, что существенно упрощает атаку.
По шкале CVSS 3.1 уязвимость оценена в 9,1 балла из 10, что соответствует критическому уровню опасности. Базовая оценка по CVSS 2.0 составляет 9,4 балла - это высокий уровень угрозы. Вектор атаки сетевой, сложность низкая. Влияние на конфиденциальность и целостность данных максимальное. При этом доступность системы не нарушается: злоумышленнику важнее получить контроль над данными, а не вывести сервис из строя.
Особую тревогу вызывает наличие эксплойта в открытом доступе. Ссылка на рабочий прототип атаки размещена на GitHub. Это означает, что даже недостаточно квалифицированные нарушители могут воспользоваться готовым кодом для взлома магазинов, работающих на уязвимых версиях. Вероятность массовых атак в ближайшее время возрастает.
Затронуты практически все поддерживаемые выпуски платформы. Для Magento Open Source и Adobe Commerce уязвимыми признаны версии до 2.4.9-2026-aug, 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug, 2.4.5-2026-aug и 2.4.4-2026-aug. Для модуля Adobe Commerce B2B проблема затрагивает версии до 1.5.3-2026-aug, 1.5.2-2026-aug, 1.4.2-2026-aug, 1.3.4-2026-aug и 1.3.3-2026-aug. Таким образом, под угрозой находятся как открытые версии Magento, так и коммерческие продукты Adobe.
Платформы Magento и Adobe Commerce широко применяются для создания интернет-магазинов по всему миру. Удаленное повышение привилегий в такой системе может привести к серьезным последствиям. Злоумышленник, получивший права администратора, сможет изменять содержимое сайта, вставлять вредоносные скрипты, похищать заказы и учетные данные покупателей. В сегменте B2B, где обрабатываются корпоративные заказы и данные контрагентов, риски особенно высоки. Утечка такой информации может нанести репутационный и финансовый ущерб.
Adobe подтвердила уязвимость и рекомендовала пользователям установить исправления. Обновления выпущены в рамках регулярного цикла поддержки. Для Magento Open Source и Adobe Commerce это версии с суффиксом 2026-aug и более новые. Для Adobe Commerce B2B - версии не ниже 1.5.3-2026-aug. Производитель также опубликовал бюллетень безопасности с подробными рекомендациями.
До установки патча администраторам стоит проверить свои системы на признаки несанкционированного доступа. Наличие публичного эксплойта делает уязвимость привлекательной для массовых атак. В первую очередь это касается магазинов, которые давно не обновлялись или используют устаревшие ветки. Дополнительной мерой защиты может стать ограничение доступа к административным панелям по IP-адресам, а также усиление требований к паролям.
Уязвимость затрагивает все перечисленные версии продуктов, и исправление уже доступно. Пользователям рекомендуется установить обновления в кратчайшие сроки, чтобы исключить возможность эксплуатации. В долгосрочной перспективе этот случай подчеркивает важность регулярного обновления платформ электронной коммерции. Своевременное управление исправлениями остается одним из ключевых факторов защиты от подобных угроз.
Ссылки
- https://bdu.fstec.ru/vul/2026-11928
- https://www.cve.org/CVERecord?id=CVE-2026-19650
- https://helpx.adobe.com/security/products/lightroom/apsb26-92.html
- https://www.cybersecurity-help.cz/vdb/SB2026081157
- https://github.com/dinosn/cve-2026-71362-magento-lab