חברת Adobe פרסמה עדכון חירום לפלטפורמות המסחר האלקטרוני Adobe Commerce ו-Magento Open Source, לאחר שנחשפה פגיעות קריטית המאפשרת לתוקף לא מאומת לחטוף הפעלת גלישה (session) של לקוח קיים ולקבל גישה מלאה לחשבונו — כולל מידע אישי ופרטי הזמנות — בלי צורך בחשבון, בהרשאות מנהל או בכל אינטראקציה מצד הקורבן. מדובר בסיכון ישיר לכל חנות מקוונת המבוססת על אחת משתי הפלטפורמות.
| מזהה | CVE-2026-71362 |
| מוצר וגרסאות מושפעות | Adobe Commerce ו-Magento Open Source, גרסאות 2.4.4 עד 2.4.9 שמריצות את עדכון האבטחה של יולי 2026 או ישן יותר |
| חומרה | CVSS 9.1 (קריטי) |
| האם מנוצל בפועל | עדות חלקית — חברת Sansec מדווחת שזיהתה וחסמה ניסיונות ניצול בשטח; Adobe עצמה מציינת שאינה מודעת לניצול בפועל של הפגיעות |
| סטטוס תיקון | תוקן ב-11 באוגוסט 2026 (APSB26-92) כקובץ תיקון מבודד לכל ענף גרסאות נתמך |
מה קרה
הפגיעות נובעת מבדיקת הרשאות שגויה (incorrect authorization) בניהול הפעלות הלקוחות באתר. תוקף שמבצע קריאה ממוקדת לשרת יכול להחליף הפעלה פעילה של לקוח אחר ולהתחזות אליו, מבלי שנדרש ממנו חשבון קיים, הרשאות מנהל, או פעולה כלשהי מצד הקורבן. Adobe פרסמה את התיקון כחלק מעדכון APSB26-92, שכלל גם שש פגיעויות נוספות בחומרה נמוכה יותר — בהן XSS מאוחסן ועקיפת הרשאות במודול ה-B2B.
חברת אבטחת המסחר האלקטרוני Sansec, שמפעילה מערכת הגנה ייעודית לחנויות Magento, מדווחת שזיהתה כבר ניסיונות ניצול בשטח נגד הפגיעות וחסמה אותם. חשוב לציין שזו עדות של ספק אבטחה חיצוני בלבד — Adobe עצמה מציינת בעדכון שאינה מודעת לניצול בפועל של אף אחת מהפגיעויות שתוקנו.
נקודות לשים לב
- עדכנו מיידית לתיקון עבור Adobe Commerce או Magento Open Source בהתאם לענף הגרסאות הנתמך שלכם — התיקון פורסם כקובץ patch מבודד ולא כגרסה מלאה, כך שיש להחיל אותו בנוסף לבסיס העדכני.
- בדקו את מספר הגרסה וההיסטוריה בממשק הניהול — הפגיעות רלוונטית להתקנות 2.4.4 עד 2.4.9 שלא קיבלו את עדכון אוגוסט 2026.
- מאחר שהניצול לא דורש חשבון, הרשאות מנהל או אינטראקציה מהמשתמש, אי אפשר להסתמך על מודעות משתמשים כהגנה — התקנת התיקון היא הפעולה היחידה שמסירה את הסיכון.
- אם אי אפשר לעדכן מיד, שקלו הפעלת WAF ייעודי לחנויות Magento/Commerce כמצב ביניים — לפי Sansec ניתן לזהות ולחסום חלק מניסיונות הניצול ברמת הרשת.
- עקבו אחרי פעילות חריגה בחשבונות לקוחות — כניסות מכתובות IP לא מוכרות או שינויי פרטי חשבון שהלקוח לא ביצע עשויים להעיד על ניצול.
מקורות: BleepingComputer · Adobe Security Bulletin APSB26-92 · Sansec Research

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.