Adobe выпустила августовское обновление безопасности для Adobe Commerce и Magento Open Source. Главная проблема в пакете — критическая уязвимость CVE-2026-71362 с оценкой 9,1 из 10 по CVSS. Она позволяет атаковать магазин через сеть без предварительной авторизации, административных прав и действий со стороны покупателя.
Исправление вышло 11 августа 2026 года в бюллетене APSB26-92. В момент публикации Adobe не располагала сведениями об эксплуатации закрытых уязвимостей в реальных атаках. Через короткое время появилась другая информация: Sansec сообщила, что ее система защиты блокирует попытки эксплуатации CVE-2026-71362. SecurityWeek позднее уточнила со ссылкой на компанию, что первые такие попытки заметили вскоре после раскрытия информации об ошибке. BleepingComputer также сообщила о зафиксированных запросах, предназначенных для эксплуатации уязвимости.
Adobe относит CVE-2026-71362 к классу CWE-863 — некорректная проверка прав доступа. Результатом успешной эксплуатации разработчик называет повышение привилегий. Вектор CVSS выглядит так: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N.
За буквами скрывается довольно неприятный для владельцев интернет-магазинов набор условий. Атака проводится удаленно через сеть, ее сложность оценивается как низкая, учетные данные злоумышленнику не нужны, а покупателю не требуется переходить по ссылке, открывать файл или подтверждать действие. Воздействие на конфиденциальность и целостность данных оценили как высокое.
Сам бюллетень Adobe не раскрывает подробный сценарий эксплуатации. Больше информации появилось после анализа исправления специалистами Sansec.
Исследователи установили, что проблема связана с обработкой личности клиента внутри сессии Magento. Уязвимость позволяет атакующему переключить клиентскую сессию на учетную запись другого покупателя. В результате он получает доступ к аккаунту жертвы и закрытым клиентским данным.
Это важное отличие от привычного сценария повышения привилегий, где злоумышленнику сначала нужна обычная учетная запись. Для CVE-2026-71362 Adobe указывает: предварительная авторизация не требуется, права администратора тоже не нужны.
11 августа Adobe опубликовала APSB26-92 и указала, что ей неизвестны случаи эксплуатации исправленных ошибок. В тот же день Sansec выпустила технический разбор CVE-2026-71362 и сообщила, что ее защитное решение уже блокирует попытки использования этой уязвимости.
12 августа BleepingComputer сообщила о попытках эксплуатации со ссылкой на данные Sansec. 13 августа SecurityWeek написала, что вредоносная активность появилась вскоре после публичного раскрытия проблемы.
Для Adobe Commerce проблема затрагивает ветки от 2.4.4 до 2.4.9 с июльскими обновлениями 2026 года включительно и более ранние выпуски этих линий. Исправленные варианты имеют обозначения 2.4.4-2026-aug — 2.4.9-2026-aug.
Для Magento Open Source Adobe перечисляет версии 2.4.6-2026-jul, 2.4.7-2026-jul, 2.4.8-2026-jul, 2.4.9-2026-jul и более ранние выпуски соответствующих поддерживаемых веток. Исправления выпущены для всех четырёх линий — от 2.4.6-2026-aug до 2.4.9-2026-aug.
В бюллетень также входит Adobe Commerce B2B. Уязвимыми указаны июльские сборки и более ранние версии линий 1.3.3, 1.3.4, 1.4.2, 1.5.2 и 1.5.3. Для них опубликованы августовские исправления.
CVE-2026-71362 — самая опасная проблема в августовском пакете по баллу CVSS, однако она не единственная.
Всего APSB26-92 закрывает семь CVE. Пять из них Adobe пометила уровнем Critical, одну — Important и одну — Moderate. Стоит учитывать, что внутренняя классификация серьёзности Adobe не обязана совпадать с привычными диапазонами CVSS. Например, некоторые ошибки с оценками 7,5–8,7 разработчик всё равно относит к категории Critical.
CVE-2026-48414 и CVE-2026-48413 связаны с хранимой XSS — внедрением вредоносного сценария, который сохраняется в приложении и затем выполняется при обработке соответствующих данных. Adobe указывает возможным последствием этих ошибок произвольное выполнение кода. Обе требуют авторизации; для CVE-2026-48414 дополнительно нужны административные права.
CVE-2026-48415 и CVE-2026-48416 представляют собой ошибки проверки прав доступа, позволяющие обходить защитные механизмы. Первая отмечена отдельно как проблема Adobe Commerce B2B и требует авторизации. Вторая доступна без учётной записи и без административных прав.
Ещё две проблемы — CVE-2026-48411 и CVE-2026-48412 — связаны с обходом защитных механизмов и повышением привилегий. Для их эксплуатации требуется авторизация и наличие соответствующих прав.
Августовские исправления Adobe распространяет в виде отдельных патчей — в документации используется термин Isolated Patch. Нового полноценного выпуска безопасности и новых Composer-пакетов специально для APSB26-92 компания не выпустила. Такой формат позволяет закрывать уязвимости без полного обновления набора зависимостей проекта.
Поставить один августовский файл поверх произвольной старой установки тоже нельзя. Документация требует сначала перейти на последний выпуск безопасности для своей поддерживаемой ветки. Кроме того, ежемесячные отдельные патчи не являются накопительными: их необходимо устанавливать последовательно. Августовские исправления рассчитаны на системы, где уже присутствуют соответствующие июльские патчи.
Adobe Commerce on Cloud может получить исправление через актуальный пакет Cloud Patches. Документация отдельно предупреждает: попытка вручную поставить отдельный августовский патч на систему, где исправление уже пришло через Cloud Patches, способна закончиться ошибкой установки. Поэтому владельцам облачных магазинов сначала имеет смысл проверить текущий набор патчей, а уже затем применять файлы вручную.
Вместе с августовским обновлением Adobe представила Commerce Version Tool. Утилита показывает, какие ежемесячные патчи уже установлены, каких не хватает и от каких CVE защищена конкретная инсталляция. Инструмент доступен после установки файла патча для Community Edition и предназначен как для локальных установок Adobe Commerce, так и для облачной инфраструктуры.
Вопросы и ответы
Что такое CVE-2026-71362?
Это критическая ошибка проверки прав доступа в Adobe Commerce и Magento Open Source с оценкой CVSS 9,1. Для эксплуатации не требуется предварительная авторизация, административная учётная запись или действие пользователя.
Можно ли получить доступ к чужому аккаунту?
Разбор патча, выполненный Sansec, показал, что уязвимость позволяет переключить клиентскую сессию на учётную запись другого покупателя и получить доступ к его аккаунту и закрытым данным.
Уязвимость уже эксплуатируют?
Зафиксированы попытки эксплуатации. SecurityWeek и BleepingComputer сообщили о них со ссылкой на Sansec. Публичного подтверждения массовых успешных захватов аккаунтов через CVE-2026-71362 пока нет.
Когда вышло исправление?
Adobe опубликовала APSB26-92 11 августа 2026 года.
Какие версии Magento Open Source затронуты?
Под ударом находятся поддерживаемые ветки 2.4.6, 2.4.7, 2.4.8 и 2.4.9 с июльскими обновлениями 2026 года включительно и более ранние соответствующие выпуски.
Достаточно выполнить обычное обновление через Composer?
Нет. Для APSB26-92 Adobe выпустила отдельные патчи, а новые Composer-пакеты для этого ежемесячного обновления не публиковались.
Можно ли сразу поставить августовский патч поверх старой версии?
Не во всех случаях. Adobe требует использовать последний security-only выпуск своей поддерживаемой ветки и предварительно установить более ранние ежемесячные исправления. Августовский пакет строится поверх июльского.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.