Radar AI Avatar Transparent

פגיעות קריטית ב-Adobe Commerce ו-Magento (CVE-2026-71362) מאפשרת חטיפת חשבונות לקוחות

חברת Adobe פרסמה עדכון חירום לפלטפורמות המסחר האלקטרוני Adobe Commerce ו-Magento Open Source, לאחר שנחשפה פגיעות קריטית המאפשרת לתוקף לא מאומת לחטוף הפעלת גלישה (session) של לקוח קיים ולקבל גישה מלאה לחשבונו — כולל מידע אישי ופרטי הזמנות — בלי צורך בחשבון, בהרשאות מנהל או בכל אינטראקציה מצד הקורבן. מדובר בסיכון ישיר לכל חנות מקוונת המבוססת על אחת משתי הפלטפורמות.

מזהה CVE-2026-71362
מוצר וגרסאות מושפעות Adobe Commerce ו-Magento Open Source, גרסאות 2.4.4 עד 2.4.9 שמריצות את עדכון האבטחה של יולי 2026 או ישן יותר
חומרה CVSS 9.1 (קריטי)
האם מנוצל בפועל עדות חלקית — חברת Sansec מדווחת שזיהתה וחסמה ניסיונות ניצול בשטח; Adobe עצמה מציינת שאינה מודעת לניצול בפועל של הפגיעות
סטטוס תיקון תוקן ב-11 באוגוסט 2026 (APSB26-92) כקובץ תיקון מבודד לכל ענף גרסאות נתמך

מה קרה

הפגיעות נובעת מבדיקת הרשאות שגויה (incorrect authorization) בניהול הפעלות הלקוחות באתר. תוקף שמבצע קריאה ממוקדת לשרת יכול להחליף הפעלה פעילה של לקוח אחר ולהתחזות אליו, מבלי שנדרש ממנו חשבון קיים, הרשאות מנהל, או פעולה כלשהי מצד הקורבן. Adobe פרסמה את התיקון כחלק מעדכון APSB26-92, שכלל גם שש פגיעויות נוספות בחומרה נמוכה יותר — בהן XSS מאוחסן ועקיפת הרשאות במודול ה-B2B.

חברת אבטחת המסחר האלקטרוני Sansec, שמפעילה מערכת הגנה ייעודית לחנויות Magento, מדווחת שזיהתה כבר ניסיונות ניצול בשטח נגד הפגיעות וחסמה אותם. חשוב לציין שזו עדות של ספק אבטחה חיצוני בלבד — Adobe עצמה מציינת בעדכון שאינה מודעת לניצול בפועל של אף אחת מהפגיעויות שתוקנו.

נקודות לשים לב

  • עדכנו מיידית לתיקון עבור Adobe Commerce או Magento Open Source בהתאם לענף הגרסאות הנתמך שלכם — התיקון פורסם כקובץ patch מבודד ולא כגרסה מלאה, כך שיש להחיל אותו בנוסף לבסיס העדכני.
  • בדקו את מספר הגרסה וההיסטוריה בממשק הניהול — הפגיעות רלוונטית להתקנות 2.4.4 עד 2.4.9 שלא קיבלו את עדכון אוגוסט 2026.
  • מאחר שהניצול לא דורש חשבון, הרשאות מנהל או אינטראקציה מהמשתמש, אי אפשר להסתמך על מודעות משתמשים כהגנה — התקנת התיקון היא הפעולה היחידה שמסירה את הסיכון.
  • אם אי אפשר לעדכן מיד, שקלו הפעלת WAF ייעודי לחנויות Magento/Commerce כמצב ביניים — לפי Sansec ניתן לזהות ולחסום חלק מניסיונות הניצול ברמת הרשת.
  • עקבו אחרי פעילות חריגה בחשבונות לקוחות — כניסות מכתובות IP לא מוכרות או שינויי פרטי חשבון שהלקוח לא ביצע עשויים להעיד על ניצול.

מקורות: BleepingComputer · Adobe Security Bulletin APSB26-92 · Sansec Research

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.