1. TugaTech » Software » Noticias de Software
  Login     Registar    |                      

Siga-nos


Magento

Vários cibercriminosos estão a tentar explorar uma vulnerabilidade crítica de segurança nas plataformas de comércio eletrónico Adobe Commerce e Magento, uma falha que permite assumir o controlo de contas de clientes sem necessidade de autenticação. De acordo com o boletim de segurança oficial da Adobe, a brecha identificada como CVE-2026-71362 resulta de uma autorização incorreta no sistema e insere-se num conjunto de sete correções disponibilizadas pela fabricante.

Troca de sessões expõe dados de clientes

Embora a fabricante refira na sua nota oficial que não tinha conhecimento de exploração ativa até à publicação das correções, a empresa de cibersegurança Sansec revelou que a sua firewall para aplicações web (WAF) já está a mitigar tentativas reais de ataque. De acordo com a investigação técnica desenvolvida após a análise da correção, a vulnerabilidade não exige qualquer conta existente, privilégios de administrador ou interação por parte do utilizador.

A origem do problema reside na forma incorreta como a plataforma Magento gere a identidade do utilizador durante uma sessão de conta. Esta falha de conceção permite que um atacante altere uma sessão ativa e assuma a identidade de outro cliente, obtendo acesso direto às suas informações privadas e ao perfil completo da vítima.

Outras correções lançadas pela Adobe

Além da vulnerabilidade de maior impacto, a atualização de segurança de agosto de 2026 resolve mais seis falhas no ecossistema das plataformas de e-commerce. Quatro destas brechas receberam uma classificação de gravidade elevada:

  • CVE-2026-48413 (pontuação de 8,7): vulnerabilidade de Stored Cross-Site Scripting (XSS) que pode conduzir à execução arbitrária de código, exigindo autenticação mas sem necessidade de permissões administrativas.

  • CVE-2026-48414 (pontuação de 7,7): vulnerabilidade de Stored XSS com risco de execução de código arbitrário, requerendo autenticação e privilégios de administrador.

  • CVE-2026-48415 (pontuação de 7,6): falha de autorização incorreta no Adobe Commerce B2B que possibilita contornar mecanismos de segurança, exigindo autenticação do utilizador.

  • CVE-2026-48416 (pontuação de 7,5): falha de autorização incorreta para contornar recursos de segurança, utilizável sem autenticação nem permissões administrativas.

O pacote de correções inclui ainda a falha CVE-2026-48411, de gravidade média (pontuação de 6,5), que afeta controlos de segurança mediante autenticação administrativa, e a CVE-2026-48412, de gravidade baixa (pontuação de 2,7), associada à escalada de privilégios.

Aplicação obrigatória de atualizações isoladas

Os administradores de sites que utilizem as versões suportadas do Adobe Commerce, Adobe Commerce B2B e Magento devem aplicar a atualização de segurança de agosto de 2026 com urgência. A equipa da Sansec alerta que estas correções mensais não chegam em novos pacotes do Composer ou lançamentos globais da plataforma, sendo disponibilizadas como ficheiros de patch isolados.

Para garantir a instalação correta da correção, é necessário assegurar previamente que a loja virtual está a executar a versão "-p" mais recente da respetiva ramificação de suporte. Só após esta validação deve ser aplicado o ficheiro de patch correspondente para proteger o servidor contra acessos não autorizados.

Foto do Autor

Aficionado por tecnologia desde o tempo dos sistemas a preto e branco

Ver perfil do usuário Enviar uma mensagem privada Enviar um email Facebook do autor Twitter do autor Skype do autor

conectado
Encontrou algum erro neste artigo?



Aplicações do TugaTechAplicações TugaTechDiscord do TugaTechDiscord do TugaTechRSS TugaTechRSS do TugaTechSpeedtest TugaTechSpeedtest TugatechHost TugaTechHost TugaTech