CSIRT Toscana

Impatto Sistemico

Critico (79.48)

Sintesi

Adobe ha rilasciato aggiornamenti di sicurezza per risolvere molteplici vulnerabilità, di cui 7 con gravità “critica” e 27 con gravità “alta”, nei prodotti Commerce, Magento, ColdFusion, Campaign Classic, Lightroom Classic, Content Credentials Rust SDK, C2PA Tool, Content Credentials JS SDK. Tra le vulnerabilità si evidenzia la CVE-2026-71362, che risulta sfruttata attivamente in rete.

Tipologia

  • Privilege Escalation
  • Arbitrary Code Execution
  • Security Feature Bypass
  • Denial of Service
  • Arbitrary File Write
  • Information Disclosure

Descrizione e potenziali impatti

Rilevato sfruttamento in rete della CVE-2026-71362 – di tipo “Incorrect Authorization” e con score CVSS v3.1 pari a 9.1 – presente nei prodotti Adobe Commerce, Commerce B2B e Magento. Tale vulnerabilità è dovuta a un’errata gestione dell’identità dell’utente all’interno delle sessioni applicative. Un utente malintenzionato remoto, tramite richieste opportunamente predisposte, potrebbe assumere la sessione di un utente legittimo, ottenendo accesso non autorizzato ai dati associati all’account compromesso e alle relative funzionalità applicative.

Prodotti e/o versioni affette

Adobe

  • Commerce, versioni precedenti alle:
    • 2.4.9-2026-aug
    • 2.4.8-2026-aug
    • 2.4.7-2026-aug
    • 2.4.6-2026-aug
    • 2.4.5-2026-aug
    • 2.4.4-2026-aug
  • Commerce B2B, versioni precedenti alle:
    • 1.5.3-2026-aug
    • 1.5.2-2026-aug
    • 1.4.2-2026-aug
    • 1.3.4-2026-aug
    • 1.3.3-2026-aug
  • Magento Open Source, versioni precedenti alle:
    • 2.4.9-2026-aug
    • 2.4.8-2026-aug
    • 2.4.7-2026-aug
    • 2.4.6-2026-aug
  • ColdFusion 2025, versioni precedenti alla 2025.0.12
  • ColdFusion 2023, versioni precedenti alla 2023.0.23
  • Campaign Classic, versioni precedenti alla ACC v7 7.4.4 build 9400
  • Lightroom Classic, versioni precedenti alla 15.5
  • Content Credentials Rust SDK, versioni precedenti alla c2pa-v0.90.6
  • C2PA Tool, versioni precedenti alla c2patool-v0.27.6
  • Content Credentials JS SDK, versioni precedenti alla @contentauth/c2pa-web@0.12.1

Azioni di mitigazione

In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni riportate nei bollettini di sicurezza disponibili nella sezione Riferimenti.

Riferimenti

Change log

Versione Note Data
1.0 Pubblicato il 12-08-2026 12/08/2026
1.1 Aggiornata sezione “CVE” per rilevato sfruttamento della CVE-2026-71362. Ricalcolato Impatto Sistemico. Aggiunta la sezione “Descrizione e potenziali impatti”. 14/08/2026
1.2 Aggiornata sezione “CVE” per rilevamento PoC per la CVE-2026-71362. 18/08/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

18 Agosto 2026, 12:00