Lỗ hổng Adobe Commerce bị khai thác ngay sau khi công bố bản vá
CVE-2026-71362, một lỗ hổng nghiêm trọng trong Adobe Commerce và Magento, đã bị tin tặc nhắm tới khai thác ngay sau khi Adobe phát hành bản vá. Lỗ hổng cho phép kẻ tấn công chiếm đoạt tài khoản khách hàng mà không cần xác thực, đe dọa dữ liệu người dùng trên các cửa hàng trực tuyến.

Lỗ hổng Adobe Commerce bị khai thác ngay sau khi công bố bản vá
Các hacker đã bắt đầu nhắm mục tiêu vào một lỗ hổng nghiêm trọng mới trong Adobe Commerce ngay sau khi công bố công khai, theo báo cáo từ công ty bảo mật webstore Sansec. Điều này cho thấy mức độ nguy hiểm và tốc độ khai thác nhanh chóng của tội phạm mạng đối với các nền tảng thương mại điện tử phổ biến.
Lỗ hổng được theo dõi là CVE-2026-71362 với điểm CVSS 9.1, được mô tả là vấn đề ủy quyền không chính xác cho phép kẻ tấn công không xác thực nâng cao đặc quyền. Theo phân tích của Sansec, lỗ hổng này cho phép tin tặc chuyển phiên làm việc của khách hàng sang một tài khoản khác, từ đó chiếm quyền truy cập vào tài khoản nạn nhân và dữ liệu cá nhân nhạy cảm.
Lỗ hổng Adobe Commerce bị khai thác
Chi tiết về lỗ hổng CVE-2026-71362
Adobe đã khắc phục lỗ hổng này trong đợt vá lỗi Patch Tuesday tháng 8/2026, ban đầu tuyên bố không có bằng chứng về việc khai thác thực tế. Tuy nhiên, chỉ ngay sau khi công bố bản tin bảo mật, Sansec đã cảnh báo rằng họ đã chặn các nỗ lực khai thác đầu tiên nhắm vào CVE này.
Theo Sansec, lỗ hổng ảnh hưởng đến tất cả các phiên bản Adobe Commerce, Commerce B2B và Magento Open Source, bao gồm cả các phiên bản đã cài bản vá tháng 7/2026. Điều này có nghĩa là một lượng lớn cửa hàng trực tuyến trên toàn cầu đang gặp rủi ro.
“Sansec đã xem xét bản vá và xác nhận rằng lỗ hổng cho phép kẻ tấn công chuyển phiên của khách hàng sang tài khoản khách hàng khác. Điều này cho phép chúng truy cập vào tài khoản nạn nhân và dữ liệu khách hàng riêng tư,” công ty an ninh mạng lưu ý.
Giải pháp khắc phục khẩn cấp
Adobe đã khắc phục vấn đề cơ bản bằng cách sửa đổi cách Commerce và Magento xử lý danh tính khách hàng trong các phiên tài khoản. Trong đợt vá ngày thứ Ba, Adobe đã phát hành một bản vá riêng lẻ để khắc phục lỗ hổng nghiêm trọng này cùng với sáu lỗ hổng bảo mật khác trong cả ba sản phẩm.
Adobe đặc biệt khuyến nghị các nhà bán hàng nên áp dụng các bản cập nhật bảo mật mới nhất càng sớm càng tốt. Công ty nhấn mạnh rằng việc khai thác thành công các lỗ hổng này có thể dẫn đến thực thi mã tùy ý, vượt qua các biện pháp bảo mật và leo thang đặc quyền.
Bài học cho doanh nghiệp Việt Nam
Sự việc này là một lời nhắc nhở quan trọng cho các doanh nghiệp thương mại điện tử tại Việt Nam. Việc trì hoãn cập nhật bản vá bảo mật có thể dẫn đến hậu quả nghiêm trọng, đặc biệt khi các cuộc tấn công thường diễn ra ngay sau khi lỗ hổng được công bố công khai.
Các nhà quản trị website nên thiết lập quy trình cập nhật bảo mật định kỳ và theo dõi các kênh thông tin bảo mật chính thức từ các nhà cung cấp phần mềm. Việc sử dụng các giải pháp bảo mật bổ sung như tường lửa ứng dụng web (WAF) và giám sát an ninh liên tục cũng là những biện pháp phòng thủ cần thiết.
Cảnh báo bảo mật


