Acceso a cuentas ajenas sin contraseña ni hackeo: Adobe corrige una vulnerabilidad de 9,1/10 en Magento que pudo explotarse durante meses.

Acceso a cuentas ajenas sin contraseña ni hackeo: Adobe corrige una vulnerabilidad de 9,1/10 en Magento que pudo explotarse durante meses.

Adobe corrige siete vulnerabilidades en Magento; cinco son críticas.

Los propietarios de tiendas en línea que usan Magento deberían instalar cuanto antes la actualización de seguridad de agosto. Una de las vulnerabilidades detectadas permite a una persona no autorizada acceder a la cuenta de un comprador ajeno sin contraseña, sin privilegios administrativos y sin ninguna acción por parte de la víctima.

Adobe publicó el boletín de seguridad APSB26-92 el 11 de agosto. La actualización está destinada a Adobe Commerce y a Magento Open Source y corrige siete vulnerabilidades de distinta gravedad. Cinco problemas recibieron calificación crítica. Su explotación puede eludir mecanismos de protección, aumentar privilegios y ejecutar código arbitrario.

La más peligrosa fue CVE-2026-71362 (9.1 Critical). El error está relacionado con la verificación incorrecta de permisos. Para el ataque no se requieren credenciales, privilegios administrativos ni interacción del usuario. Los especialistas de Sansec estudiaron la corrección y descubrieron que un atacante puede cambiar su propia sesión a la cuenta de otro comprador. Tras ese cambio, la cuenta ajena y los datos personales almacenados en ella quedan accesibles.

Adobe solucionó el problema modificando el tratamiento del identificador del comprador dentro de la sesión de usuario de Magento. Entre los demás errores corregidos hay dos Stored XSS. CVE-2026-48413 (8.7 High) y CVE-2026-48414 (7.7 High) en determinadas condiciones permiten ejecutar código arbitrario. Varias otras fallas están relacionadas con la verificación incorrecta de permisos y permiten eludir mecanismos de protección o elevar privilegios.

Son vulnerables las versiones de Adobe Commerce 2.4.4, 2.4.5, 2.4.6, 2.4.7, 2.4.8 y 2.4.9 con las actualizaciones de julio de 2026 y lanzamientos anteriores de las ramas correspondientes. Los problemas también afectan a Magento Open Source y a varias ramas de Adobe Commerce B2B. Adobe recomienda actualizar a las versiones de agosto de 2026, en las que ya están presentes las correcciones.

En este ciclo Adobe distribuye las correcciones de APSB26-92 de forma separada, sin un nuevo lanzamiento completo de seguridad ni nuevos paquetes de Composer. Según Sansec, antes de instalar una corrección separada, la tienda debe estar ejecutando la versión más reciente con el sufijo «-p» en su rama compatible. Adobe también indica que las correcciones mensuales anteriores publicadas de forma individual deben instalarse de manera secuencial, ya que las nuevas actualizaciones dependen de las previas.

Al momento de la publicación del boletín, Adobe no disponía de indicios de que las vulnerabilidades corregidas se hubieran explotado en ataques reales. La empresa recomienda a los propietarios de Adobe Commerce y Magento Open Source instalar las actualizaciones de seguridad vigentes. Para CVE-2026-71362 esta medida es especialmente importante debido a la posibilidad de tomar una cuenta de forma remota sin autorización previa.