
Vários cibercriminosos estão a tentar explorar uma vulnerabilidade crítica de segurança nas plataformas de comércio eletrónico Adobe Commerce e Magento, uma falha que permite assumir o controlo de contas de clientes sem necessidade de autenticação. De acordo com o boletim de segurança oficial da Adobe, a brecha identificada como CVE-2026-71362 resulta de uma autorização incorreta no sistema e insere-se num conjunto de sete correções disponibilizadas pela fabricante.
Troca de sessões expõe dados de clientes
Embora a fabricante refira na sua nota oficial que não tinha conhecimento de exploração ativa até à publicação das correções, a empresa de cibersegurança Sansec revelou que a sua firewall para aplicações web (WAF) já está a mitigar tentativas reais de ataque. De acordo com a investigação técnica desenvolvida após a análise da correção, a vulnerabilidade não exige qualquer conta existente, privilégios de administrador ou interação por parte do utilizador.
A origem do problema reside na forma incorreta como a plataforma Magento gere a identidade do utilizador durante uma sessão de conta. Esta falha de conceção permite que um atacante altere uma sessão ativa e assuma a identidade de outro cliente, obtendo acesso direto às suas informações privadas e ao perfil completo da vítima.
Outras correções lançadas pela Adobe
Além da vulnerabilidade de maior impacto, a atualização de segurança de agosto de 2026 resolve mais seis falhas no ecossistema das plataformas de e-commerce. Quatro destas brechas receberam uma classificação de gravidade elevada:
CVE-2026-48413 (pontuação de 8,7): vulnerabilidade de Stored Cross-Site Scripting (XSS) que pode conduzir à execução arbitrária de código, exigindo autenticação mas sem necessidade de permissões administrativas.
CVE-2026-48414 (pontuação de 7,7): vulnerabilidade de Stored XSS com risco de execução de código arbitrário, requerendo autenticação e privilégios de administrador.
CVE-2026-48415 (pontuação de 7,6): falha de autorização incorreta no Adobe Commerce B2B que possibilita contornar mecanismos de segurança, exigindo autenticação do utilizador.
CVE-2026-48416 (pontuação de 7,5): falha de autorização incorreta para contornar recursos de segurança, utilizável sem autenticação nem permissões administrativas.
O pacote de correções inclui ainda a falha CVE-2026-48411, de gravidade média (pontuação de 6,5), que afeta controlos de segurança mediante autenticação administrativa, e a CVE-2026-48412, de gravidade baixa (pontuação de 2,7), associada à escalada de privilégios.
Aplicação obrigatória de atualizações isoladas
Os administradores de sites que utilizem as versões suportadas do Adobe Commerce, Adobe Commerce B2B e Magento devem aplicar a atualização de segurança de agosto de 2026 com urgência. A equipa da Sansec alerta que estas correções mensais não chegam em novos pacotes do Composer ou lançamentos globais da plataforma, sendo disponibilizadas como ficheiros de patch isolados.
Para garantir a instalação correta da correção, é necessário assegurar previamente que a loja virtual está a executar a versão "-p" mais recente da respetiva ramificação de suporte. Só após esta validação deve ser aplicado o ficheiro de patch correspondente para proteger o servidor contra acessos não autorizados.












Nenhum comentário
Seja o primeiro!