O que a falha faz de facto

A CVE-2026-71362 é uma vulnerabilidade de autorização incorreta com uma pontuação CVSS de 9.1 na Adobe Commerce, Commerce B2B e Magento Open Source. Permite a um atacante sem autenticação mudar a sessão de um cliente para a conta de um cliente diferente, dando ao atacante acesso ao histórico de encomendas, moradas guardadas e dados de pagamento armazenados da vítima sem necessitar de palavra-passe, conta própria ou qualquer interação por parte da vítima.

A Adobe corrigiu a falha no ciclo Patch Tuesday de agosto de 2026, juntamente com outros seis problemas de segurança nos três produtos, e disse no momento do aviso não ter provas de que a falha estivesse a ser explorada em ambiente real. A empresa de segurança Sansec, que gere telemetria de deteção numa grande parte das lojas Magento e Adobe Commerce do mundo, conta uma história diferente sobre o que aconteceu a seguir.

Porque foi atingida em poucas horas

A Sansec afirma que a sua firewall de aplicações Shield começou a bloquear tentativas reais de exploração contra a CVE-2026-71362 pouco depois da publicação do aviso da Adobe -- os atacantes passaram das notas de correção a ataques reais numa questão de horas, não de dias. Esse intervalo entre a divulgação e a exploração tornou-se a norma para esta plataforma em vez da exceção: a Adobe Commerce e o Magento têm um longo historial de falhas críticas transformadas em armas quase assim que os detalhes técnicos necessários para construir um exploit se tornam públicos, porque o código subjacente corre sobre uma base instalada enorme e lenta a corrigir de lojas online independentes.

O próprio mecanismo de controlo de conta é também invulgarmente perigoso para uma falha ao nível da loja: a maioria das vulnerabilidades de comércio eletrónico exige algum ponto de apoio prévio, mas esta permite que um visitante completamente anónimo se torne qualquer outro cliente com um único pedido manipulado, razão pela qual a Sansec optou por publicar uma assinatura de deteção no próprio dia em vez de esperar por uma confirmação mais ampla.

O que os retalhistas deveriam verificar já

Qualquer loja que use Adobe Commerce, Commerce B2B ou Magento Open Source deveria confirmar que a correção de segurança de agosto de 2026 está instalada, e não apenas agendada, uma vez que os dados da Sansec mostram tentativas reais de exploração já em curso e não teóricas. Dado que a falha reside na gestão de sessões e não num módulo isolado, vale a pena acrescentar sobre a correção uma regra de firewall de aplicações que bloqueie especificamente o padrão de exploração conhecido enquanto a implementação é verificada em cada instância de loja, incluindo sites de testes e sites regionais secundários que são fáceis de esquecer durante um ciclo de correções.

Para os retalhistas europeus e britânicos em particular, uma falha de controlo de conta deste tipo é também uma questão de notificação de proteção de dados: se o histórico de encomendas, as moradas ou os metadados de pagamento dos clientes estiveram acessíveis a um atacante sem autenticação mesmo que brevemente, é exatamente esse o tipo de exposição que um encarregado de proteção de dados precisa de avaliar face aos limiares de notificação de violações, independentemente de a telemetria da Sansec mostrar ou não que a sua loja específica foi atingida.