Qué hace realmente el fallo

CVE-2026-71362 es una vulnerabilidad de autorización incorrecta con una puntuación CVSS de 9.1 en Adobe Commerce, Commerce B2B y Magento Open Source. Permite a un atacante sin autenticar cambiar la sesión de un cliente a la cuenta de otro cliente distinto, dando al atacante acceso al historial de pedidos, direcciones guardadas y datos de pago almacenados de la víctima sin necesitar contraseña, sin cuenta propia y sin ninguna interacción por parte de la víctima.

Adobe parcheó el fallo dentro de su ciclo de Patch Tuesday de agosto de 2026, junto a otros seis problemas de seguridad en los tres productos, y dijo en el momento del aviso que no tenía evidencia de que el fallo estuviera siendo explotado en el mundo real. La firma de seguridad Sansec, que gestiona telemetría de detección sobre una gran parte de las tiendas de Magento y Adobe Commerce del mundo, cuenta una historia distinta sobre lo que ocurrió después.

Por qué lo golpearon en cuestión de horas

Sansec asegura que su cortafuegos de aplicaciones web Shield empezó a bloquear intentos reales de explotación contra CVE-2026-71362 poco después de que se publicara el aviso de Adobe -- los atacantes pasaron de las notas del parche a ataques reales en cuestión de horas, no de días. Esa brecha entre la divulgación y la explotación se ha convertido en la norma para esta plataforma, no en la excepción: Adobe Commerce y Magento tienen una larga historia de fallos críticos convertidos en arma casi tan pronto como se hacen públicos los detalles técnicos necesarios para construir un exploit, porque el código subyacente corre sobre una base instalada enorme y lenta de parchear de tiendas online independientes.

El propio mecanismo de toma de control de cuenta también resulta inusualmente peligroso para un fallo en la capa de la tienda: la mayoría de las vulnerabilidades de comercio electrónico requieren algún punto de apoyo previo, pero esta permite que un visitante completamente anónimo se convierta en cualquier otro cliente con una única solicitud manipulada, razón por la que Sansec optó por publicar una firma de detección el mismo día en lugar de esperar una confirmación más amplia.

Qué deberían revisar los comercios ahora mismo

Cualquier tienda que use Adobe Commerce, Commerce B2B o Magento Open Source debería confirmar que el parche de seguridad de agosto de 2026 está instalado, no solo programado, ya que los datos de Sansec muestran intentos reales de explotación en curso, no teóricos. Dado que el fallo reside en la gestión de sesiones y no en un módulo aislado, merece la pena añadir sobre el parche una regla de cortafuegos de aplicaciones web que bloquee específicamente el patrón de explotación conocido mientras se verifica el despliegue en cada instancia de tienda, incluidas las de pruebas y los sitios regionales secundarios que se olvidan con facilidad durante un ciclo de parcheo.

Para los comercios europeos y británicos en particular, un fallo de toma de control de cuenta de este tipo es también una cuestión de notificación de protección de datos: si el historial de pedidos, las direcciones o los metadatos de pago de los clientes estuvieron accesibles para un atacante sin autenticar aunque fuera brevemente, eso es exactamente el tipo de exposición que un delegado de protección de datos debe evaluar frente a los umbrales de notificación de brechas, independientemente de si la telemetría de Sansec muestra que tu tienda concreta fue alcanzada.