На 24 септември CISA добави CVE-2026-71362 в каталога KEV: грешна проверка на правата в Adobe Commerce и Magento, която може да доведе до ескалация на права без действие от потребителя. Записът в NVD е от 11 август. Бюлетинът на Adobe не се отвори при проверката ни, затова фактите стъпват на CISA и NVD.
- CVE-2026-71362 е с оценка 9,1 по CVSS от Adobe и не изисква действие от потребителя.
- Срокът за федералните агенции в САЩ е 27 септември, три дни след добавянето в каталога.
- NVD сочи бюлетина APSB26-92 на Adobe; засегнати по NVD са Adobe Commerce, Adobe Commerce B2B и Magento Open Source.
Магазин на Magento, който не е обновен по бюлетина на Adobe, от днес е на списък, който някой вече използва.
Дупката е публична от средата на август. Това, което се смени на 24 септември, е, че CISA вече има потвърждение за реални атаки.
Какво да направиш
Отвори административния панел и виж версията. После отвори бюлетина APSB26-92 от свой браузър и сравни. Ако версията ти е сред засегнатите, обновяваш веднага.
Грешна авторизация тук значи някой да види или да промени чувствителни ресурси в магазина, до които не бива. Без парола, без клик от твоя страна.
Ако поддържаш чужди магазини на Magento, днес не чакаш клиента да пита. Обновяваш и му пишеш, че е направено.