
CISA suma una falla crítica de Adobe Commerce explotada
La vulnerabilidad deja tomar la sesión de cualquier cliente de una tienda en línea sin contraseña; Adobe la parchó en agosto, pero los ataques empezaron casi de inmediato.
Cualquier tienda en línea que corra Adobe Commerce o Magento Open Source y no haya aplicado el parche de agosto tiene un problema activo, no teórico: un atacante que no necesita cuenta propia ni contraseña puede tomar la sesión de un cliente cualquiera y quedarse con su acceso. CISA, la agencia de ciberseguridad de Estados Unidos, sumó la falla el 24 de septiembre a su catálogo de vulnerabilidades explotadas conocidas, la lista que obliga a las agencias federales de ese país a corregir con prioridad.
Lo que hay que saber de la falla, según el sitio especializado IONIX Threat Center:
- **Identificador:** CVE-2026-71362, con una puntuación de gravedad de 9.1 sobre 10, calificada como crítica.
- **Productos y versiones que quedan expuestos:** Adobe Commerce, de la rama 2.4.4 hasta la 2.4.9; su variante para negocios, Adobe Commerce B2B, de la 1.3.3 a la 1.5.3; y Magento Open Source, de la 2.4.6 a la 2.4.9, contando hasta lo que salió en julio.
- **Parche:** disponible desde agosto, dentro del boletín APSB26-92 de Adobe.
Adobe hizo pública la falla el 11 de agosto y la firma Sansec, especializada en proteger comercios electrónicos, reportó que empezó a bloquear intentos de aprovecharla casi de inmediato, según SecurityWeek. Sansec confirmó, tras revisar el parche, que el fallo permite cambiar la sesión de un comprador por la de otro sin que la víctima haga clic en nada.
CISA agregó ese mismo día otra falla crítica, en productos de WSO2, que se cubre en una nota aparte, y su catálogo de fallas explotadas viene ampliándose seguido: apenas dos días antes había sumado dos fallas de Check Point que ya se atacaban activamente.
Adobe Commerce y Magento sostienen miles de tiendas en línea, de comercios pequeños a marcas grandes, también en México. Una falla que entrega la sesión de un cliente sin pedir contraseña expone de forma directa sus datos personales y su historial de compras a quien la aproveche.
Lo que no queda claro todavía es cuántas tiendas siguen sin el parche, ni la magnitud real del problema fuera de lo que Sansec detectó entre sus propios clientes: CISA no fijó una fecha límite de corrección específica para este caso, más allá de citar en términos generales la directiva que obliga a las agencias federales.
Sigue leyendo
- Internet
CISA da 72 horas a las agencias de EU para parchar una falla crítica ya explotada en switches Zyxel
- Privacidad
CISA suma una falla crítica de WSO2 ya explotada
- Internet
F5 lanza parches de emergencia para una falla crítica en BIG-IP APM que ya era explotada
- Internet
WordPress corrige una falla crítica que ya se está explotando



