CVE-2026-71362

Adobe Commerce and Magento

КРИТИЧЕСКИЙ

Вероятность (EPSS) 89.6%
Тяжесть (CVSS) CVSS 9.1
Дата обнаружения

2026-09-24

Профиль угрозы (Вектор)
Доступ
Сеть
Сложность
Низкая
Привилегии
Не требуются
Жертва
Бездействует
Строка: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Официальное описание

Adobe Commerce and Magento contains an incorrect authorization vulnerability that could allow an attacker to leverage this vulnerability to gain elevated access to sensitive resources without any user interaction.

Технический анализ и план устранения

Суть уязвимости

CVE-2026-71362 представляет собой критическую уязвимость некорректной авторизации (Incorrect Authorization) в платформах Adobe Commerce и Magento Open Source. Ошибка позволяет злоумышленнику обойти механизмы проверки прав доступа и получить привилегированный доступ к защищенным ресурсам системы. Эксплуатация возможна удаленно и не требует взаимодействия с пользователем (Zero-click), что создает высокий риск полной компрометации данных и управления магазином.

Как исправить

Основным способом устранения является установка официальных патчей безопасности или обновление системы до актуальных версий, выпущенных Adobe.

  1. Определите текущую версию вашей платформы.

  2. Обновите Adobe Commerce или Magento Open Source до одной из следующих версий (или выше):

  3. 2.4.7-p3
  4. 2.4.6-p8
  5. 2.4.5-p10
  6. 2.4.4-p11

  7. Для обновления используйте Composer:

composer update adobe-commerce/project-community-edition --with-dependencies

  1. После обновления очистите кэш и обновите схему базы данных:
bin/magento setup:upgrade
bin/magento setup:di:compile
bin/magento cache:flush

Временные меры

Если немедленное обновление невозможно, примените следующие защитные меры для снижения риска:

  1. Ограничьте доступ к административной панели (Admin Panel) на уровне веб-сервера (Nginx/Apache), разрешив вход только с доверенных IP-адресов.

  2. Убедитесь, что двухфакторная аутентификация (2FA) включена и принудительно активирована для всех учетных записей администраторов.

bin/magento module:enable Magento_TwoFactorAuth
bin/magento setup:upgrade

  1. Настройте Web Application Firewall (WAF) для блокировки подозрительных запросов к эндпоинтам /admin и API-интерфейсам, которые могут использоваться для эскалации привилегий.

  2. Проведите аудит всех учетных записей администраторов на предмет появления несанкционированных пользователей.

Обсуждение и опыт коллег
0
Чтобы оставить комментарий, необходимо войти или зарегистрироваться.

Пока никто не поделился опытом.
Станьте первым!