Уязвимости в Adobe Commerce открывают путь к выполнению кода и повышению привилегий

Adobe Commerce

Adobe выпустила обновление безопасности для Adobe Commerce и Magento Open Source. В продуктах обнаружены уязвимости, которые могут привести к обходу функций безопасности, выполнению произвольного кода и повышению привилегий. Разработчики не зафиксировали случаев эксплуатации этих проблем в реальных атаках, однако рекомендуют установить исправление как можно скорее. Сведения приведены в бюллетене APSB26-92.

Детали уязвимостей

Наиболее опасная проблема - уязвимость CVE-2026-71362, связанная с некорректной авторизацией. Она позволяет атакующему без учётной записи изменить настройки и получить повышенные права. Уязвимость получила максимальный в этом наборе балл CVSS 9.1 и оценена как критическая. Поскольку для её использования не требуется ни аутентификация, ни административные привилегии, злоумышленник может атаковать уязвимые магазины напрямую из интернета.

Ещё две ошибки авторизации затрагивают корпоративный модуль B2B. Уязвимость CVE-2026-48415 позволяет обойти механизмы безопасности и изменить данные, но требует наличия учётной записи. В свою очередь, CVE-2026-48416 также ведёт к обходу функций безопасности, при этом для её использования не нужны административные права. Обе проблемы классифицированы как критические, хотя их баллы по CVSS ниже - 7.6 и 7.5 соответственно.

Отдельную группу составляют хранимые межсайтовые уязвимости (XSS): CVE-2026-48413 и CVE-2026-48414. Они позволяют внедрять вредоносный код на страницы, которые открывают другие пользователи. В результате атакующий может выполнить произвольный код в контексте сессии жертвы, перехватить её действия или получить доступ к чувствительным данным. Для эксплуатации требуются учётная запись и, в случае CVE-2026-48414, права администратора. Обе уязвимости также отнесены к критическим.

Кроме того, в обновлении закрыты две уязвимости некорректной авторизации меньшей степени опасности. CVE-2026-48411 позволяет обойти функции безопасности, а CVE-2026-48412 - повысить привилегии. Для обеих требуется аутентификация и административный доступ. Первая отнесена к важным, вторая - к умеренным.

Проблемы затрагивают широкий круг версий. В зоне риска находятся Adobe Commerce 2.4.4-2026-jul и более ранние, Adobe Commerce B2B 1.3.3-2026-jul и более ранние, а также Magento Open Source 2.4.6-2026-jul и более ранние. Исправление включено в августовские релизы с маркировкой 2026-aug. Adobe присвоила обновлению приоритет второй степени и рекомендует установить его в кратчайшие сроки.

Особую опасность представляет то, что платформа электронной коммерции обрабатывает данные заказов, персональную информацию покупателей и учётные записи администраторов. При успешной атаке злоумышленник может не только получить контроль над витриной, но и изменить цены, заказы или платежные параметры. В сочетании с хранимыми XSS-уязвимостями это открывает возможности для атак на сотрудников магазина: достаточно, чтобы администратор открыл вредоносную страницу, и выполненный код даст злоумышленнику доступ к действиям жертвы.

Поскольку все проблемы закрыты одним обновлением, владельцам магазинов на Adobe Commerce и Magento Open Source важно оперативно обновить установки до актуальных версий. Для этого достаточно перейти на соответствующий августовский релиз: например, для Adobe Commerce 2.4.9-2026-aug, для B2B-модуля - 1.5.3-2026-aug, для Magento Open Source - 2.4.9-2026-aug. Администраторам также стоит проверить, какие версии используются на проде и в тестовых средах, чтобы не упустить затронутые экземпляры.

В отчете об уязвимостях упоминаются и исследователи, которые сообщили о проблемах: wohlie, Akash Hamal, Ram Anuj и 0x0.eth. Это уже не первое крупное исправление для платформ Adobe Commerce за последнее время, что подтверждает необходимость регулярного контроля обновлений в проектах электронной коммерции. Даже при отсутствии известных эксплойтов уязвимости такого класса привлекают внимание злоумышленников, поэтому промедление с установкой патчей повышает риск компрометации.

Ссылки

Комментарии: 0