Adobe: aggiornamenti di sicurezza (AL09/260812/CSIRT-ITA)
Data:
18 Agosto 2026
Impatto Sistemico
Critico (79.48)
Sintesi
Adobe ha rilasciato aggiornamenti di sicurezza per risolvere molteplici vulnerabilità, di cui 7 con gravità “critica” e 27 con gravità “alta”, nei prodotti Commerce, Magento, ColdFusion, Campaign Classic, Lightroom Classic, Content Credentials Rust SDK, C2PA Tool, Content Credentials JS SDK. Tra le vulnerabilità si evidenzia la CVE-2026-71362, che risulta sfruttata attivamente in rete.
Tipologia
- Privilege Escalation
- Arbitrary Code Execution
- Security Feature Bypass
- Denial of Service
- Arbitrary File Write
- Information Disclosure
Descrizione e potenziali impatti
Rilevato sfruttamento in rete della CVE-2026-71362 – di tipo “Incorrect Authorization” e con score CVSS v3.1 pari a 9.1 – presente nei prodotti Adobe Commerce, Commerce B2B e Magento. Tale vulnerabilità è dovuta a un’errata gestione dell’identità dell’utente all’interno delle sessioni applicative. Un utente malintenzionato remoto, tramite richieste opportunamente predisposte, potrebbe assumere la sessione di un utente legittimo, ottenendo accesso non autorizzato ai dati associati all’account compromesso e alle relative funzionalità applicative.
Prodotti e/o versioni affette
Adobe
- Commerce, versioni precedenti alle:
- 2.4.9-2026-aug
- 2.4.8-2026-aug
- 2.4.7-2026-aug
- 2.4.6-2026-aug
- 2.4.5-2026-aug
- 2.4.4-2026-aug
- Commerce B2B, versioni precedenti alle:
- 1.5.3-2026-aug
- 1.5.2-2026-aug
- 1.4.2-2026-aug
- 1.3.4-2026-aug
- 1.3.3-2026-aug
- Magento Open Source, versioni precedenti alle:
- 2.4.9-2026-aug
- 2.4.8-2026-aug
- 2.4.7-2026-aug
- 2.4.6-2026-aug
- ColdFusion 2025, versioni precedenti alla 2025.0.12
- ColdFusion 2023, versioni precedenti alla 2023.0.23
- Campaign Classic, versioni precedenti alla ACC v7 7.4.4 build 9400
- Lightroom Classic, versioni precedenti alla 15.5
- Content Credentials Rust SDK, versioni precedenti alla c2pa-v0.90.6
- C2PA Tool, versioni precedenti alla c2patool-v0.27.6
- Content Credentials JS SDK, versioni precedenti alla @contentauth/c2pa-web@0.12.1
Azioni di mitigazione
In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni riportate nei bollettini di sicurezza disponibili nella sezione Riferimenti.
Riferimenti
- https://helpx.adobe.com/security/products/magento/apsb26-92.html
- https://helpx.adobe.com/security/products/coldfusion/apsb26-90.html
- https://helpx.adobe.com/security/products/campaign/apsb26-123.html
- https://helpx.adobe.com/security/products/lightroom/apsb26-94.html
- https://helpx.adobe.com/security/products/content-authenticity-sdk/apsb26-111.html
CVE
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 12-08-2026 | 12/08/2026 |
| 1.1 | Aggiornata sezione “CVE” per rilevato sfruttamento della CVE-2026-71362. Ricalcolato Impatto Sistemico. Aggiunta la sezione “Descrizione e potenziali impatti”. | 14/08/2026 |
| 1.2 | Aggiornata sezione “CVE” per rilevamento PoC per la CVE-2026-71362. | 18/08/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
18 Agosto 2026, 12:00
CSIRT Toscana