Adobe publiceert losse beveiligingspatch voor Magento
Softwarebedrijf Adobe heeft met noodpatch APSB26-92 zeven kwetsbaarheden gedicht in Adobe Commerce en Magento Open Source. Onder de verholpen beveiligingslekken bevindt zich een kritiek lek (CVE-2026-71362) waarmee kwaadwillenden zonder authenticatie klantaccounts volledig kunnen overnemen. De kwetsbaarheid heeft een hoge CVSS-risicoscore van 9,1 gekregen.
Volgens beveiligingsbedrijf Sansec stelt het lek aanvallers in staat om een actieve kantedatasessie ongemerkt om te wisselen naar het account van een willekeurig ander slachtoffer. Hierdoor krijgen cybercriminelen direct toegang tot privégegevens en persoonsdata, zonder dat daar beheerdersrechten, een bestaand account of interactie van de gebruiker voor nodig is.
Geïsoleerde patchbestanden
In de kwetsbare software heeft Adobe de manier aangepast waarop Magento de klantidentiteit binnen accountsessies verwerkt. Naast de account takeover dichten de losse patches nog vier andere kritieke lekken, waaronder kwetsbaarheden voor stored cross-site scripting (XSS) en fouten in de autorisatiestructuur.
Opvallend aan deze update is dat Adobe geen volledige nieuwe softwareversie of afzonderlijke Composer-pakketten uitbrengt. Binnen het huidige patchbeleid van het bedrijf worden maandelijkse correcties eerst verspreid als geïsoleerde patchbestanden, voordat ze later worden gebundeld in een reguliere beveiligingsupdate.
Dringend advies voor webwinkeliers
Ecommerce-bedrijven en webwinkeliers die gebruikmaken van Magento Open Source of Adobe Commerce wordt geadviseerd de update zo snel mogelijk door te voeren. Voorwaarde voor het installeren van de losse patch is wel dat de betreffende installatie draait op de meest recente -p release binnen de ondersteunde productlijn.
E-commerce-beveiligingsbedrijf Sansec meldt dat gebruikers van hun beveiligingsplatform Sansec Shield automatisch beschermd zijn tegen pogingen tot misbruik van de kwetsbaarheid, ook als de patch nog niet op de webshop is toegepast.