Sessioni Adobe Commerce dirottate subito dopo la disclosure

Adobe Commerce mostra il punto debole che conta davvero: una falla di autorizzazione consente a un attaccante non autenticato di spostare una sessione cliente su un altro account e di ereditare accesso e dati privati. Il problema non è il singolo server vulnerabile, ma il fatto che una sessione già aperta diventa la chiave per entrare come un altro cliente. Sansec ha bloccato i primi tentativi di sfruttamento poco dopo la disclosure. Adobe ha corretto CVE-2026-71362 su August 2026 Patch Tuesday; la falla riguarda Adobe Commerce, Adobe Commerce B2B e Magento Open Source fino alle versioni con le patch di luglio 2026 o precedenti. In pratica, il sito si fida troppo dell’identità cliente agganciata alla sessione. Il risultato è un account takeover con esposizione di dati privati, utile per frodi o rivendita. Qui il rischio non si esaurisce con la patch: una sessione già usata prima della correzione può aver già lasciato un account compromesso.

Part of the PlainSec briefing for 2026-08-13

Editions

Sources