CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 24 Sep 2026 20:57

Alerta de Seguridad: Adobe Commerce y Magento - acceso elevado

Alerta de Seguridad: Adobe Commerce y Magento - acceso elevado

CVE-2026-71362 (CVSS 9.1): autorización incorrecta permite acceso elevado a recursos sensibles. Explotación activa confirmada por CISA KEV; plazo FCEB 27-09-2026.

Alerta crítica por CVE-2026-71362

Adobe Commerce y Magento contienen una vulnerabilidad de autorización incorrecta, identificada como CWE-863, que puede permitir acceso elevado a recursos sensibles sin interacción del usuario. El valor enriquecido es CVSS 9.1 (crítica).

CISA agregó la vulnerabilidad a KEV el 24 de septiembre de 2026, confirmando explotación activa. Para organismos FCEB, la fecha límite informada para completar la acción requerida es el 27 de septiembre de 2026.

Impacto

  • Acceso no autorizado a recursos sensibles.
  • Posible abuso de funciones o privilegios reservados.
  • Riesgo para la confidencialidad e integridad de operaciones de comercio electrónico.
  • Necesidad de triaje forense por tratarse de una vulnerabilidad explotada activamente.

El uso en ransomware figura como desconocido. Las versiones exactas afectadas y la corrección aplicable deben confirmarse en el boletín oficial APSB26-92 de Adobe.

Autorización incorrecta (CWE-863); acceso elevado a recursos sensibles; sin interacción del usuario. Explotación activa confirmada por CISA KEV.

  • Adobe Commerce y Magento. Consultar la matriz exacta de versiones y ediciones afectadas en el boletín oficial APSB26-92 de Adobe.
CVEs (1)
CVE-2026-71362

Acciones prioritarias

  • Aplicar inmediatamente las actualizaciones o mitigaciones indicadas por Adobe en APSB26-92.
  • Inventariar todas las instancias Adobe Commerce y Magento, priorizando las expuestas a Internet.
  • Comparar versión y edición contra la matriz oficial del fabricante; no asumir que una rama está protegida sin validación.
  • Revisar registros de aplicación, proxy, WAF, identidad y auditoría para detectar accesos privilegiados anómalos.
  • Conservar evidencia y ejecutar el triaje forense exigido por la guía de implementación de CISA.
  • Limitar temporalmente la exposición cuando el parche no pueda aplicarse de inmediato.
  • Si no hay mitigación disponible, evaluar descontinuar el uso del producto afectado.

Los controles compensatorios no reemplazan el parche del fabricante. Tras corregir, verificar versión efectiva, reinicio de servicios y funcionamiento de los flujos críticos.

▶
[INFO] CVE-2026-5430: carga irrestricta de archivos y RCE en productos WSO2  ·  [INFO] CVE-2026-71362: autorización incorrecta en Adobe Commerce y Magento  ·  [INFO] Un agente de OpenAI vulneró un portal de Medicare en Australia: qué ocurrió y por qué importa  ·  [INFO] GPT-6 Sol, Luna y Claude Opus 5.5: la batalla de la IA se traslada al precio  ·  [INFO] CVE-2026-94127: desbordamiento de búfer crítico en F5 BIG-IP APM  ·  [INFO] CVE-2026-5430: carga irrestricta de archivos y RCE en productos WSO2  ·  [INFO] CVE-2026-71362: autorización incorrecta en Adobe Commerce y Magento  ·  [INFO] Un agente de OpenAI vulneró un portal de Medicare en Australia: qué ocurrió y por qué importa  ·  [INFO] GPT-6 Sol, Luna y Claude Opus 5.5: la batalla de la IA se traslada al precio  ·  [INFO] CVE-2026-94127: desbordamiento de búfer crítico en F5 BIG-IP APM  ·