Sansec detecta intentos de explotar una vulnerabilidad crítica de toma de control de cuentas en Adobe Commerce
La firma de seguridad del fundador Willem de Groot dice que su WAF está bloqueando intentos, mientras que Adobe afirma que no hay explotaciones confirmadas en el mundo real.
By RuntimeWire Staff · Published
Primary source: BleepingComputer
Why it matters
Sansec's telemetry suggests attackers are testing a no-login account-takeover path while merchants face a multi-step patch process. Shield may block the request pattern Sansec identified, but Adobe's update is the durable fix.

Willem de Groot, fundador de la especialista en seguridad para comercio electrónico Sansec, dice que su Shield firewall de aplicaciones web está bloqueando intentos de explotar una vulnerabilidad crítica de Adobe Commerce y Magento Open Source que puede exponer cuentas de clientes sin necesidad de iniciar sesión.
El hallazgo pone en práctica la apuesta concentrada de de Groot sobre la seguridad de Magento un día después de que Adobe publicó su boletín de seguridad del 11 de agosto. Sansec, que fue fundada por de Groot, analizó el parche de Adobe e identificó una debilidad en la forma en que Magento asocia la identidad de un cliente con una sesión de cuenta activa.
Sansec afirma que un atacante puede explotar CVE-2026-71362 para cambiar esa sesión a otro cliente, obteniendo acceso a la cuenta y a los datos privados de la víctima. El ataque no requiere una cuenta existente, privilegios de administrador ni interacción del cliente, según el informe técnico de Sansec.
La evidencia no llega a confirmar una campaña de toma de cuentas. BleepingComputer informó que Sansec dijo que su firewall de aplicaciones web Shield ya estaba bloqueando intentos de explotación de CVE-2026-71362. Adobe afirma que no tiene conocimiento de explotación en la naturaleza para ninguna de las vulnerabilidades cubiertas por la actualización.
Es posible que Sansec esté detectando sondeos que sus controles rechazan antes de que una cuenta sea comprometida, mientras que Adobe puede requerir evidencia más contundente antes de clasificar una vulnerabilidad como explotada en la naturaleza. Los comerciantes deberían leer la telemetría de Sansec como evidencia de que alguien está probando la falla contra infraestructura en vivo, más que como prueba de que las cuentas de clientes ya han sido secuestradas.
De Groot construyó Sansec para la brecha de parches
De Groot ha centrado a Sansec en la demora entre el descubrimiento de una vulnerabilidad y la capacidad de un comerciante para probar y desplegar una solución. Esa demora es especialmente relevante para el software de comercio autohospedado, donde una actualización de emergencia puede colisionar con código de pago personalizado, extensiones e integraciones de pago.
Your.Online anunció en mayo de 2026 que Sansec se había incorporado a su portafolio manteniendo liderazgo técnico independiente. No se divulgaron los términos financieros.
CVE-2026-71362 somete las defensas de Sansec a una prueba directa: Sansec dice que los clientes de Shield estuvieron protegidos después de que Adobe lanzó el parche.
Sansec publica el código fuente de Shield en GitHub. Sansec comercializa su enfoque centrado en Magento frente a firewalls genéricos de aplicaciones web, argumentando que el conocimiento de las solicitudes de Magento le ayuda a identificar manipulaciones maliciosas de sesiones.
El producto tiene límites claros. Sansec dice que Shield cubre ataques que llegan a través del tráfico web, mientras que credenciales robadas, cuentas SSH comprometidas, dispositivos de administrador infectados y debilidades en aplicaciones no relacionadas requieren controles por separado. Bloquear CVE-2026-71362, por lo tanto, aborda una vía de entrada a una tienda. No establece que una instalación de Adobe Commerce esté segura en toda su infraestructura más amplia.
Sansec también vende el producto cuya telemetría respalda su afirmación de explotación. Ese incentivo comercial no invalida el hallazgo; hace que la precisión sea importante. La afirmación pública de Sansec se basa en solicitudes que Shield rechazó, mientras que Adobe dice que no tiene conocimiento de explotación en la naturaleza.
El parche de Adobe requiere más de una descarga
CVE-2026-71362 es una de las siete vulnerabilidades en el boletín APSB26-92 de Adobe. Adobe califica la falla central como crítica; la actualización también cubre cuatro problemas de alta severidad, uno de severidad media y uno de baja severidad. El grupo incluye vulnerabilidades de Cross-Site Scripting (XSS) almacenado que pueden conducir a la ejecución arbitraria de código y debilidades adicionales de autorización que pueden eludir funciones de seguridad o escalar privilegios.
Adobe publicó APSB26-92 el 11 de agosto de 2026. El boletín cubre las líneas de lanzamiento compatibles Adobe Commerce, Adobe Commerce B2B y Magento Open Source, con lanzamientos específicos de seguridad y parches aislados listados en su tabla de soluciones.
La guía de instalación de Adobe dice que los comerciantes deben estar primero en la última versión -p solo de seguridad para su rama soportada. La documentación de parches de seguridad de Adobe indica que los parches aislados no son acumulativos y requieren esa última versión solo de seguridad antes de la instalación.
La secuencia de parches crea la misma apertura operativa que de Groot diseñó Sansec para cubrir. Los grandes comerciantes no siempre pueden mover una actualización directamente de la publicación a producción, sin embargo una falla crítica no autenticada deja poco margen para un calendario de lanzamiento normal. Shield puede ganar tiempo frente al patrón de solicitudes que Sansec ha identificado. El parche de Adobe sigue siendo la solución duradera.
El episodio ofrece a de Groot una prueba clara del producto y deja a los comerciantes con una ventana de parcheo corta. Los operadores necesitan identificar la rama exacta de Commerce y los componentes instalados, pasar a la última versión solo de seguridad, aplicar el parche aislado relevante, verificar el resultado y monitorear la actividad de las cuentas en busca de señales de que una sesión fue reasignada antes de la remediación.