Администраторам электронных магазинов на платформе Magento рекомендуется в кратчайшие сроки установить августовское обновление безопасности. Одна из обнаруженных уязвимостей предоставляет возможность третьим лицам получить полный доступ к аккаунту покупателя без необходимости знания пароля, наличия прав администратора и выполнения каких-либо действий со стороны владельца учетной записи.

Adobe опубликовала документ APSB26-92 от 11 августа, содержащий информацию о семи выявленных уязвимостях в Adobe Commerce и Magento Open Source различной степени критичности. Из них пять классифицированы как критические. Эти ошибки могут привести к обходу защитных механизмов, несанкционированному повышению прав доступа и выполнению произвольного кода.

Наиболее серьезной признана уязвимость CVE-2026-71362 (оценка 9.1 из 10 как критическая). Проблема заключается в недостаточной проверке прав доступа. Для проведения атаки не требуются пароли, административные привилегии или взаимодействие с пользователем. Исследователи компании Sansec проанализировали исправление и установили, что злоумышленник может переключить свой активный сеанс на учетную запись другого покупателя. При этом становятся видны все данные чужого профиля и персональная информация.

Adobe решила проблему путем модификации способа обработки идентификатора пользователя в рамках сеанса Magento. Помимо этого, специалисты исправили две уязвимости Stored XSS: CVE-2026-48413 (оценка 8.7) и CVE-2026-48414 (оценка 7.7). При определенных обстоятельствах они могут быть использованы для выполнения вредоносного кода. Дополнительные ошибки связаны с неадекватной проверкой доступа и позволяют обойти системы защиты или получить повышенные права.

Под угрозой находятся Adobe Commerce версий 2.4.4, 2.4.5, 2.4.6, 2.4.7, 2.4.8 и 2.4.9 до июльских обновлений 2026 года, а также более ранние релизы указанных версионных веток. Уязвимости также затрагивают Magento Open Source и определенные ветки Adobe Commerce B2B. Компания настоятельно рекомендует обновиться до августовских версий 2026 года, в которых все исправления уже внедрены.

На текущем этапе Adobe предоставляет обновления APSB26-92 отдельным пакетом, без выпуска полной версии безопасности и новых Composer-пакетов. Согласно информации от Sansec, перед применением отдельного патча магазин должен функционировать на последнем выпуске с суффиксом «-p» внутри своей поддерживаемой версии. Adobe подчеркивает, что все предыдущие отдельные ежемесячные исправления необходимо устанавливать последовательно, поскольку новые обновления имеют зависимости от предыдущих пакетов.

На момент выхода документа APSB26-92 у Adobe отсутствовала информация об активной эксплуатации этих уязвимостей в реальных кибератаках. Компания призывает все пользователей Adobe Commerce и Magento Open Source незамедлительно установить актуальные патчи безопасности. Особенную важность это имеет для CVE-2026-71362 ввиду риска удаленного перехвата учетной записи без необходимости предварительной аутентификации.