Sono gi� in corso i primi tentativi di sfruttamento di CVE-2026-71362, la vulnerabilit� critica che Adobe ha corretto nell'aggiornamento di sicurezza di agosto per Adobe Commerce e Magento. Il problema � classificato come autorizzazione non corretta e, stando al bollettino, permette di ottenere accesso elevato a risorse sensibili senza alcuna autenticazione. Il risultato � l'accesso agli account dei clienti di un negozio online e ai dati che contengono.
L'analisi della patch condotta da Sansec, societ� specializzata in sicurezza per l'e-commerce, colloca il problema nella gestione dell'identit� del cliente all'interno della sessione. "Sansec ha esaminato la patch e ha confermato che la vulnerabilit� consente agli attaccanti di commutare la sessione di un cliente su un altro account cliente", scrivono i ricercatori, "in questo modo ottengono accesso all'account della vittima e ai dati personali del cliente". Lo sfruttamento, aggiungono, non richiede un account preesistente, privilegi di amministratore o interazione da parte dell'utente.
Nel bollettino Adobe afferma di non essere a conoscenza di sfruttamenti attivi per nessuna delle falle corrette, mentre Sansec sostiene che il proprio firewall applicativo Shield stia gi� bloccando tentativi contro CVE-2026-71362. Le due posizioni non si escludono, perch� la telemetria di un WAF osserva traffico che il produttore del software non ha modo di vedere. Per chi amministra un negozio il risultato non cambia: la finestra fra la pubblicazione della correzione e i primi tentativi si � gi� chiusa.












