• 3 minuti
  • Pubblicato

Vulnerabilità critica su Adobe Commerce: rischio furto account clienti

Barbara Carminati Autrice di cybersecurity e privacy QWERTYmag

Scritto da Barbara Carminati

Vulnerabilità critica su Adobe Commerce: rischio furto account clienti QWERTYmag © www.qwertymag.it
Vulnerabilità critica su Adobe Commerce: rischio furto account clienti © www.qwertymag.it

Sono stati rilevati tentativi di sfruttamento della vulnerabilità CVE-2026-71362 su Adobe Commerce e Magento, che potrebbe consentire agli hacker di prendere il controllo degli account clienti. Adobe ha rilasciato un aggiornamento di sicurezza per risolvere questa e altre falle.

Negli ultimi giorni sono stati individuati tentativi di sfruttamento di una grave vulnerabilità, identificata come CVE-2026-71362, che interessa le piattaforme e-commerce Adobe Commerce e Magento. Questa falla di autorizzazione errata permette a un attaccante di ottenere accesso elevato a risorse sensibili senza necessità di autenticazione, esponendo i dati dei clienti al rischio di compromissione.

Adobe ha pubblicato un aggiornamento di sicurezza che risolve questa e altre sei vulnerabilità, alcune delle quali classificate ad alta gravità. Nonostante l'azienda abbia dichiarato di non essere a conoscenza di exploit attivi per le falle corrette, la società di sicurezza Sansec segnala che il proprio firewall Shield sta già bloccando tentativi di attacco contro CVE-2026-71362. Secondo Sansec, la vulnerabilità può essere sfruttata senza disporre di un account o privilegi amministrativi, né richiede interazione dell'utente.

Come funziona l'attacco e quali sono i rischi

L'analisi della patch rilasciata da Adobe ha permesso ai ricercatori di Sansec di individuare la causa nella gestione impropria dell'identità cliente durante la sessione. In pratica, un attaccante può cambiare la sessione di un cliente e accedere così all'account e ai dati privati della vittima. Questo scenario espone gli utenti a furti di informazioni personali e potenzialmente a frodi.

Oltre a CVE-2026-71362, l'aggiornamento di Adobe corregge altre vulnerabilità, tra cui:

  • CVE-2026-48414 (gravità 7.7): vulnerabilità XSS persistente che richiede autenticazione e privilegi amministrativi.
  • CVE-2026-48413 (gravità 8.7): XSS persistente che necessita autenticazione ma non privilegi amministrativi.
  • CVE-2026-48415 (gravità 7.6): autorizzazione errata su Commerce B2B, consente bypass di sicurezza con autenticazione.
  • CVE-2026-48416 (gravità 7.5): autorizzazione errata, bypass di sicurezza senza autenticazione né privilegi amministrativi.
  • CVE-2026-48411 (gravità 6.5): autorizzazione errata, bypass di sicurezza con autenticazione e privilegi amministrativi.
  • CVE-2026-48412 (gravità 2.7): autorizzazione errata, possibile escalation di privilegi con autenticazione e privilegi amministrativi.

Consigli per gli amministratori e aggiornamenti di sicurezza

Adobe raccomanda agli amministratori di siti di applicare tempestivamente l'aggiornamento di sicurezza di agosto 2026 per tutte le versioni supportate di Commerce, Commerce B2B e Magento. Sansec precisa che questi aggiornamenti vengono distribuiti come patch isolate e non come nuove release o pacchetti Composer aggiornati. Prima di applicare la patch, è necessario assicurarsi di utilizzare la versione -p più recente della propria release supportata.

Il tema della sicurezza delle piattaforme e-commerce è sempre più centrale, come dimostrano anche recenti attacchi supply-chain che hanno colpito altri sistemi, tra cui la compromissione dei plugin BdThemes per WordPress descritta in un nostro approfondimento sugli attacchi supply-chain ai plugin WordPress.

Articoli correlati