Adobe corrige siete vulnerabilidades en Magento, cinco de ellas críticas

A los propietarios de tiendas en línea en Magento les conviene instalar cuanto antes la actualización de seguridad de agosto. Una de las vulnerabilidades encontradas permite a un tercero acceder a la cuenta de cliente de otra persona sin contraseña, sin privilegios administrativos y sin ninguna acción por parte de la víctima.
Adobe publicó el boletín de seguridad APSB26-92 el 11 de agosto. La actualización está dirigida a Adobe Commerce y Magento Open Source y corrige siete vulnerabilidades de diversa gravedad. Cinco problemas recibieron la calificación Critical. Su explotación puede eludir mecanismos de protección, aumentar privilegios y ejecutar código arbitrario.
La más peligrosa fue CVE-2026-71362 (9.1 Critical). El fallo está relacionado con una verificación incorrecta de permisos. Para el ataque no se requieren credenciales, privilegios administrativos ni interacción del usuario. Expertos de Sansec analizaron la corrección y descubrieron que un atacante puede cambiar su propia sesión a la cuenta de otro cliente. Tras ese cambio, la cuenta ajena y los datos personales almacenados en ella quedan accesibles.
Adobe solucionó el problema modificando el manejo del identificador de cliente dentro de la sesión de usuario de Magento. Entre las demás correcciones hay dos Stored XSS. CVE-2026-48413 (8.7 High) y CVE-2026-48414 (7.7 High) bajo determinadas condiciones permiten ejecutar código arbitrario. Varias otras fallas están relacionadas con una verificación incorrecta de permisos y permiten eludir mecanismos de protección o escalar privilegios.
Son vulnerables las versiones de Adobe Commerce 2.4.4, 2.4.5, 2.4.6, 2.4.7, 2.4.8 y 2.4.9 con las actualizaciones de julio de 2026 y versiones anteriores de las ramas correspondientes. Los problemas también afectan a Magento Open Source y a varias ramas de Adobe Commerce B2B. Adobe recomienda actualizar a las versiones de agosto de 2026, en las que ya están presentes las correcciones.
En este ciclo Adobe distribuye las correcciones de APSB26-92 de forma separada, sin un nuevo lanzamiento completo de seguridad ni nuevos paquetes Composer. Según Sansec, antes de instalar una corrección independiente la tienda debe estar ejecutándose en la versión más reciente con el sufijo '-p' en su rama compatible. Adobe también indica que las correcciones mensuales independientes anteriores deben instalarse de forma secuencial, ya que las nuevas actualizaciones dependen de las anteriores.
Al momento de la publicación del boletín, Adobe no tenía información de que las vulnerabilidades corregidas se hubieran explotado en ataques reales. La compañía recomienda a los propietarios de Adobe Commerce y Magento Open Source instalar las actualizaciones de seguridad vigentes. Para CVE-2026-71362 esta medida es especialmente importante debido a la posibilidad de capturar una cuenta de forma remota sin autorización previa.