CVE-2026-71362
Adobe Commerce and Magento
2026-09-24
Adobe Commerce and Magento contains an incorrect authorization vulnerability that could allow an attacker to leverage this vulnerability to gain elevated access to sensitive resources without any user interaction.
Технический анализ и план устранения
Суть уязвимости
CVE-2026-71362 представляет собой критическую уязвимость некорректной авторизации (Incorrect Authorization) в платформах Adobe Commerce и Magento Open Source. Ошибка позволяет злоумышленнику обойти механизмы проверки прав доступа и получить привилегированный доступ к защищенным ресурсам системы. Эксплуатация возможна удаленно и не требует взаимодействия с пользователем (Zero-click), что создает высокий риск полной компрометации данных и управления магазином.
Как исправить
Основным способом устранения является установка официальных патчей безопасности или обновление системы до актуальных версий, выпущенных Adobe.
-
Определите текущую версию вашей платформы.
-
Обновите Adobe Commerce или Magento Open Source до одной из следующих версий (или выше):
- 2.4.7-p3
- 2.4.6-p8
- 2.4.5-p10
-
2.4.4-p11
-
Для обновления используйте Composer:
composer update adobe-commerce/project-community-edition --with-dependencies
- После обновления очистите кэш и обновите схему базы данных:
bin/magento setup:upgrade
bin/magento setup:di:compile
bin/magento cache:flush
Временные меры
Если немедленное обновление невозможно, примените следующие защитные меры для снижения риска:
-
Ограничьте доступ к административной панели (Admin Panel) на уровне веб-сервера (Nginx/Apache), разрешив вход только с доверенных IP-адресов.
-
Убедитесь, что двухфакторная аутентификация (2FA) включена и принудительно активирована для всех учетных записей администраторов.
bin/magento module:enable Magento_TwoFactorAuth
bin/magento setup:upgrade
-
Настройте Web Application Firewall (WAF) для блокировки подозрительных запросов к эндпоинтам
/adminи API-интерфейсам, которые могут использоваться для эскалации привилегий. -
Проведите аудит всех учетных записей администраторов на предмет появления несанкционированных пользователей.
Пока никто не поделился опытом.
Станьте первым!