we_are_coded.by CODE · Светът, декодиран
EN
CISA

Дупка в Adobe Commerce и Magento влезе в каталога на активно експлоатираните

CVE-2026-71362 (NVD, със секцията CISA KEV) · събитието: 24 септември 2026Сигурност

На 24 септември CISA добави CVE-2026-71362 в каталога KEV: грешна проверка на правата в Adobe Commerce и Magento, която може да доведе до ескалация на права без действие от потребителя. Записът в NVD е от 11 август. Бюлетинът на Adobe не се отвори при проверката ни, затова фактите стъпват на CISA и NVD.

Накратко
  • CVE-2026-71362 е с оценка 9,1 по CVSS от Adobe и не изисква действие от потребителя.
  • Срокът за федералните агенции в САЩ е 27 септември, три дни след добавянето в каталога.
  • NVD сочи бюлетина APSB26-92 на Adobe; засегнати по NVD са Adobe Commerce, Adobe Commerce B2B и Magento Open Source.
Проверено на1 октомври 2026Отговорен редакторЦветелин ИвановКак работимМетод · Корекции

Магазин на Magento, който не е обновен по бюлетина на Adobe, от днес е на списък, който някой вече използва.

Дупката е публична от средата на август. Това, което се смени на 24 септември, е, че CISA вече има потвърждение за реални атаки.

Фактите: на 24 септември 2026 г. CISA добави в каталога си на известни експлоатирани уязвимости (KEV) CVE-2026-71362 - грешна авторизация в Adobe Commerce и Magento, със срок за федералните агенции в САЩ 27 септември. Според описанието в NVD уязвимостта може да доведе до ескалация на права и достъп до чувствителни ресурси, без да е нужно действие от потребителя; Adobe я оценява с 9,1 (критична) по CVSS 3.1. Записът в NVD е публикуван на 11 август 2026 г. и сочи като бюлетин на производителя APSB26-92; като засегнати NVD изброява версии на Adobe Commerce, Adobe Commerce B2B и Magento Open Source. Страницата на бюлетина на Adobe върна отказ за достъп при проверката ни, затова версиите с поправка не са сверени лично.

Какво да направиш

Отвори административния панел и виж версията. После отвори бюлетина APSB26-92 от свой браузър и сравни. Ако версията ти е сред засегнатите, обновяваш веднага.

Грешна авторизация тук значи някой да види или да промени чувствителни ресурси в магазина, до които не бива. Без парола, без клик от твоя страна.

Кръпка, която още не си сложил, е покана с дата.

Ако поддържаш чужди магазини на Magento, днес не чакаш клиента да пита. Обновяваш и му пишеш, че е направено.

Визуалът към статията е генериран код-арт, без чужди изображения.
Последвай ниFacebookLinkedIn
Официални първоизточници
→CVE-2026-71362 (NVD, със секцията CISA KEV)→CISA: Known Exploited Vulnerabilities Catalog→Adobe Security Bulletin APSB26-92 (не се отвори при проверката)
Оригинал: https://wearecoded.com/articles/adobe-commerce-magento-dupka-kev.html
СподелиFacebookXLinkedInTelegramWhatsApp
← Обратно към всички новини