NoticiasNews

Atacan una falla crítica de Adobe Commerce horas después de su divulgación: cualquier tienda Magento sin parchear está expuestaCritical Adobe Commerce Flaw Attacked Hours After Disclosure: Every Unpatched Magento Store Is Exposed

2026-08-14

Adobe publicó en agosto de 2026 una actualización de seguridad urgente para Adobe Commerce, Adobe Commerce B2B y Magento Open Source. El fallo más grave, identificado como CVE-2026-71362, recibió una puntuación CVSS v3.1 de 9.1 sobre 10 y se clasifica como una autorización incorrecta.

El detalle que lo hace especialmente peligroso: permite a un atacante remoto y no autenticado escalar privilegios sin ninguna interacción del usuario. En la práctica, el atacante puede cambiar una sesión de cliente por la de otra cuenta, accediendo a los datos privados de la víctima. Vector de red, baja complejidad, cero privilegios requeridos.

La explotación llegó antes que los parches

Según reportes de la firma de seguridad Sansec, los intentos de explotación comenzaron poco después de que Adobe publicara su aviso. Es el patrón que se repite desde hace años en el ecosistema Magento: la divulgación pública funciona también como mapa para los atacantes, y la ventana entre el boletín y el ataque se mide en horas, no en semanas.

Las versiones afectadas incluyen Adobe Commerce B2B de la 1.3.3 a la 1.5.3 y Magento Open Source de la 2.4.6 a la 2.4.9, incluyendo los releases hasta julio de 2026. La corrección está en las versiones de parche de agosto de 2026 documentadas en el boletín APSB26-92.

Qué hacer ahora

  • Aplicar el parche de agosto de 2026. Es la única mitigación completa. Todo lo demás compra tiempo, no resuelve.
  • Si no puede parchear de inmediato: restrinja la exposición de red de la aplicación y del panel administrativo, y monitoree actividad anómala relacionada con autorización y cambio de sesión.
  • Invalidar sesiones activas tras el parcheo. Una sesión secuestrada antes de la corrección puede seguir siendo válida después.
  • Revisar logs hacia atrás. Si la tienda estuvo expuesta durante la ventana de explotación, la pregunta no es si intentaron atacarla, sino si lo consiguieron.
  • Notificar según normativa. Si hubo acceso a datos personales de clientes, en varios marcos regulatorios de la región existe obligación de reportar.

El problema estructural: nadie sabe qué versión corre

La parte incómoda de este incidente no es técnica. Muchas empresas medianas de la región descubren su versión de Magento solo cuando aparece una alerta como esta, porque la tienda fue implementada por un tercero años atrás y nunca se estableció un proceso de actualización. Un CVSS 9.1 no distingue entre una tienda grande y una pequeña: distingue entre parcheada y no parcheada.

El e-commerce, además, rara vez está solo. Suele estar conectado al ERP, al sistema de facturación, al canal de atención al cliente. Una toma de cuentas no termina en el carrito de compras; termina en el historial de reclamos, en los datos de contacto y, si hay integración financiera, en información sujeta a obligaciones de cumplimiento.

En TEKFENIX desarrollamos software empresarial a medida e integraciones donde la seguridad y la trazabilidad se diseñan desde el inicio, no se parchean después. Servigo365 centraliza la atención al cliente multicanal con registro auditable de cada interacción —clave cuando hay que reconstruir qué pasó tras un incidente— y CumplimientoControl aporta trazabilidad regulatoria para operaciones bajo normativa financiera. Si no sabe con certeza en qué versión corre su plataforma de comercio, ese es el primer diagnóstico a hacer: hablemos.

In August 2026, Adobe released an urgent security update for Adobe Commerce, Adobe Commerce B2B and Magento Open Source. The most serious flaw, tracked as CVE-2026-71362, carries a CVSS v3.1 score of 9.1 out of 10 and is classified as incorrect authorization.

What makes it especially dangerous: it allows a remote, unauthenticated attacker to escalate privileges with no user interaction. In practice, the attacker can switch one customer session to another account, gaining access to the victim's private data. Network vector, low complexity, zero privileges required.

Exploitation arrived before the patches

According to reports from security firm Sansec, exploitation attempts began shortly after Adobe published its advisory. It is the pattern that has repeated for years across the Magento ecosystem: public disclosure also works as a map for attackers, and the window between bulletin and attack is measured in hours, not weeks.

Affected versions include Adobe Commerce B2B 1.3.3 through 1.5.3 and Magento Open Source 2.4.6 through 2.4.9, including releases up to July 2026. The fix ships in the August 2026 patch releases documented in bulletin APSB26-92.

What to do now

  • Apply the August 2026 patch. It is the only complete mitigation. Everything else buys time; it does not solve the problem.
  • If you cannot patch immediately: restrict network exposure of the application and admin panel, and monitor anomalous authorization and session-switching activity.
  • Invalidate active sessions after patching. A session hijacked before the fix may remain valid afterward.
  • Review logs retroactively. If the store was exposed during the exploitation window, the question is not whether attackers tried, but whether they succeeded.
  • Notify per regulation. If customer personal data was accessed, several regulatory frameworks in the region require reporting.

The structural problem: nobody knows which version is running

The uncomfortable part of this incident is not technical. Many mid-sized companies in the region discover their Magento version only when an alert like this appears, because the store was implemented by a third party years ago and no update process was ever established. A CVSS 9.1 does not distinguish between a large store and a small one: it distinguishes between patched and unpatched.

E-commerce, moreover, is rarely isolated. It is usually connected to the ERP, the billing system, the customer service channel. An account takeover does not end at the shopping cart; it ends in complaint history, contact data and, where financial integrations exist, information subject to compliance obligations.

At TEKFENIX we build custom enterprise software and integrations where security and traceability are designed in from the start, not patched in later. Servigo365 centralizes multichannel customer service with an auditable record of every interaction — critical when reconstructing what happened after an incident — and CumplimientoControl provides regulatory traceability for operations under financial regulation. If you are not certain which version your commerce platform runs, that is the first diagnostic to run: let's talk.

← Volver al blog← Back to blog