🚨 NOVA NOTÍCIA EM DESTAQUE! 🚨

A notícia que você procurava está aqui!

Apoie esse projeto de divulgacao de noticias! Clique aqui
Foram detectadas tentativas de explorar uma vulnerabilidade crítica (CVE-2026-71362) nas plataformas de comércio eletrônico Adobe Commerce e Magento, potencialmente permitindo que invasores sequestrassem contas de clientes.

A falha é descrita como uma vulnerabilidade de autorização incorreta que poderia ser aproveitada para “obter acesso elevado a recursos confidenciais” sem autenticação e é um dos sete problemas que a Adobe abordou ontem em uma atualização de segurança.

Embora o fornecedor de software afirme no comunicado que não está ciente de explorações em circulação para nenhuma das falhas corrigidas, a empresa de segurança de comércio eletrônico Sansec diz que seu firewall de aplicativo da web Shield (WAF) já está bloqueando tentativas de exploração CVE-2026-71362.



De acordo com a Sansec, a exploração da vulnerabilidade não requer “nenhuma conta existente, privilégios de administrador ou interação do usuário”.

Depois de analisar o patch da Adobe, os pesquisadores atribuíram o problema ao Magento manipulando indevidamente a identidade do cliente em uma sessão de conta.

“A Sansec revisou o patch e confirmou que a vulnerabilidade permite que os invasores mudem uma sessão de cliente para outra conta de cliente. Isso lhes dá acesso à conta da vítima e aos dados privados do cliente”, explica a empresa de segurança.

Quatro das outras falhas que a Adobe corrigiu com as atualizações de ontem receberam uma pontuação de alta gravidade, e as outras duas são de gravidade média e baixa:

CVE-2026-48414 (7.7, alta gravidade): Vulnerabilidade de script entre sites armazenada que pode resultar na execução arbitrária de código. A exploração requer autenticação e privilégios de administrador.

CVE-2026-48413 (8.7, alta gravidade): Vulnerabilidade de script entre sites armazenada que pode resultar na execução arbitrária de código. Requer autenticação, mas não privilégios de administrador.

CVE-2026-48415 (7.6, alta gravidade): Vulnerabilidade de autorização incorreta que afeta o Adobe Commerce B2B e pode permitir um desvio de recurso de segurança. Requer autenticação, mas não privilégios de administrador.

CVE-2026-48416 (7.5, alta gravidade): Vulnerabilidade de autorização incorreta que pode permitir um desvio de recurso de segurança. Não requer autenticação nem privilégios de administrador.

CVE-2026-48411 (6.5, gravidade média): Vulnerabilidade de autorização incorreta que pode permitir um desvio de recurso de segurança. A exploração requer autenticação e privilégios de administrador.

CVE-2026-48412 (2.7, baixa gravidade): Vulnerabilidade de autorização incorreta que pode resultar em escalonamento de privilégios. A exploração requer autenticação e privilégios de administrador.

Os administradores do site são aconselhados a aplicar a atualização de segurança de agosto de 2026 para as linhas de lançamento Commerce, Commerce B2B e Magento atualmente suportadas o mais rápido possível.

De acordo com a Sansec, essas correções mensais são distribuídas como arquivos de patch isolados, em vez de uma nova versão de segurança ou pacotes atualizados do Composer.

Os administradores de sites devem primeiro garantir que estão executando a versão -p mais recente disponível para seu branch de versão compatível antes de aplicar o patch isolado correspondente.









Depois que os invasores tiverem credenciais válidas, apenas 37% de suas ações serão bloqueadas

As pontuações gerais de prevenção podem ocultar o que acontece após o acesso inicial. Quando os invasores usam credenciais válidas, a prevenção cai drasticamente. O Blue Report 2026 mede as defesas técnica por técnica em 338 milhões de simulações executadas em ambientes de produção de clientes.

Obtenha o relatório



Siga Canal Fsociety para mais novidades:
Instagram | Facebook | Telegram | Twitter
#samirnews #samir #news #boletimtec #hackers #exploram #falha #crítica #do #adobe #commerce #para #sequestrar #contas #de #clientes
🔔 Siga-nos para não perder nenhuma atualização!

Post a Comment