Αν διαχειρίζεσαι e-shop σε Adobe Commerce ή Magento, οι τελευταίες ώρες δεν είναι καλές για τον ύπνο σου. Ένα κρίσιμο κενό ασφαλείας επιτρέπει πλήρη υποκλοπή λογαριασμών πελατών χωρίς κανένα προνόμιο ή προηγούμενη αυθεντικοποίηση.
- Το κενό CVE-2026-71362 επιτρέπει hijack σε λογαριασμούς πελατών χωρίς credentials.
- Η εταιρεία ασφαλείας Sansec εντόπισε επιθέσεις στοχευμένες μέσω WAF πριν καν στεγνώσει το μελάνι του patch.
- Απαιτείται άμεση εφαρμογή των επί μέρους patch files από τους διαχειριστές των ηλεκτρονικών καταστημάτων.
Πώς λειτουργεί η ευπάθεια
Η ευπάθεια καταγράφεται επίσημα ως CVE-2026-71362 και αφορά τον τρόπο με τον οποίο η πλατφόρμα διαχειρίζεται τα session των χρηστών. Σύμφωνα με την τεχνική ανάλυση που δημοσίευσε η Sansec, το σύστημα αποτυγχάνει να επαληθεύσει σωστά την ταυτότητα του πελάτη κατά τη διάρκεια της σύνδεσης. Αυτό δίνει τη δυνατότητα σε έναν εξωτερικό εισβολέα να αλλάξει το session ενός τυχαίου πελάτη και να το συνδέσει με άλλο λογαριασμό.
Το πιο ανησυχητικό στοιχείο είναι πως η επίθεση δεν απαιτεί καμία προηγούμενη πρόσβαση, ούτε λογαριασμό διαχειριστή, ούτε καν διάδραση με το θύμα. Η Adobe εξέδωσε το σχετικό advisory, ωστόσο η πραγματικότητα στα logs των servers είναι εντελώς διαφορετική από αυτή που περιγράφουν τα επίσημα δελτία τύπου.
Επιπτώσεις για τα eshops
Αν διατηρείς ηλεκτρονικό κατάστημα σε Magento ή Adobe Commerce, η άμεση συνέπεια είναι η μαζική έκθεση προσωπικών δεδομένων πελατών. Οι εισβολείς μπορούν να αποκτήσουν πρόσβαση σε ιστορικό παραγγελιών, αποθηκευμένες διευθύνσεις και ευαίσθητες πληροφορίες επικοινωνίας. Σε πλατφόρμες B2B, όπου τα stakes είναι ακόμα υψηλότερα, η κατάσταση περιπλέκεται λόγω των πρόσθετων κενών όπως το CVE-2026-48415.
Εμείς είδαμε τα automated bots να σαρώνουν ενεργά τακτικές συνδέσεις μόλις λίγες ώρες μετά τη δημοσίευση των διορθώσεων. Η Sansec αναφέρει ότι τα δικά της φίλτρα WAF μπλοκάρουν ήδη προσπάθειες εκμετάλλευσης σε πραγματικό χρόνο, πράγμα που σημαίνει ότι οι επιθέσεις αυτοματοποιούνται ταχύτατα.
Διαδικασία διόρθωσης κώδικα
Η εφαρμογή της λύσης δεν είναι μια τυπική, αυτοματοποιημένη διαδικασία αναβάθμισης μέσω Composer που συνηθίζεις στα σύγχρονα CMS. Η Adobe διανέμει τις διορθώσεις ως μεμονωμένα αρχεία patch (isolated patch files) αντί για συνολικό update.
Πρέπει πρώτα να βεβαιωθείς ότι ο server σου τρέχει την ακριβώς νεότερη -p έκδοση του εκάστοτε release branch. Μόλις το επιβεβαιώσεις, εφαρμόζεις χειροκίνητα τα patches ακολουθώντας τις οδηγίες που δίνονται από την Adobe, προτού τα bots εντοπίσουν το δικό σου ευάλωτο σημείο εισόδου.
Η άποψή μας στο TechNoid
Η στρατηγική της Adobe να σπρώχνει τα security fixes ως μεμονωμένα patches αντί για ολοκληρωμένες αναβαθμίσεις είναι ξεπερασμένη και επικίνδυνη για τους διαχειριστές. Δημιουργεί τεράστια τριβή στη συντήρηση, αυξάνει την πιθανότητα ανθρώπινου λάθους και αφήνει ακάλαπτα εκατοντάδες eshops που βασίζονται σε αυτοματοποιημένα pipelines. Αν η επιχείρησή σου βασίζεται σε Magento, ήρθε η ώρα να επανεκτιμήσεις αν το κόστος συντήρησης αυτών των κενών αξίζει τελικά έναντι άλλων, πιο σύγχρονων SaaS λύσεων ecommerce.
Τι ακριβώς είναι το CVE-2026-71362;
Είναι μια κρίσιμη ευπάθεια εσφαλμένης εξουσιοδότησης στο Adobe Commerce και Magento που επιτρέπει υποκλοπή λογαριασμών πελατών.
Χρειάζεται προηγούμενος λογαριασμός για την επίθεση;
Όχι, η εκμετάλλευση δεν απαιτεί καμία προηγούμενη αυθεντικοποίηση ή προνόμια διαχειριστή.
Υπάρχουν ήδη επιθέσεις στο διαδίκτυο;
Ναι, εταιρείες κυβερνοασφάλειας όπως η Sansec καταγράφουν και μπλοκάρουν ενεργές προσπάθειες exploitation.
Πώς διορθώνεται το πρόβλημα;
Απαιτείται λήψη και εφαρμογή των ειδικών patch files που εξέδωσε η Adobe, αφού πρώτα ενημερωθεί η βασική έκδοση.
Επηρεάζονται και οι B2B εκδόσεις;
Ναι, ξεχωριστά κενά όπως το CVE-2026-48415 επηρεάζουν συγκεκριμένα την έκδοση Adobe Commerce B2B.
Είναι αυτοματοποιημένη η εγκατάσταση των patches;
Όχι, διανέμονται ως μεμονωμένα αρχεία και απαιτούν χειροκίνητη διαδικασία από τον διαχειριστή.
Πού μπορώ να βρω τα επίσημα patches;
Στη σελίδα ασφαλείας της Adobe για τακτικές ενημερώσεις προϊόντων.
Για περισσότερα νέα γύρω από την ψηφιακή ασφάλεια και τα δίκτυα, ρίξε μια ματιά και στην ανάλυσή μας για τα κενά ασφαλείας σε enterprise routers που απασχολούν τους διαχειριστές δικτύων.
