Nuovo aggiornamento Magento security: pubblicato il bollettino APSB26-05
Adobe ha pubblicato un nuovo aggiornamento di sicurezza per Magento Open Source e Adobe Commerce, identificato con il bollettino APSB26-05.
L’update corregge diverse vulnerabilità classificate come Critical, Important e Moderate, che potrebbero essere sfruttate per compromettere uno store online se non vengono applicate le patch. In generale, le vulnerabilità di Magento possono portare a bypass dei controlli di sicurezza, escalation di privilegi o accessi non autorizzati.
La fonte ufficiale del bollettino è disponibile qui:
👉 Adobe Security Bulletin APSB26‑05 (Magento e Adobe Commerce)
Quali vulnerabilità sono state corrette
Il nuovo aggiornamento Magento security risolve diverse tipologie di vulnerabilità, tra cui:
Cross-Site Scripting (XSS)
Alcune vulnerabilità stored XSS potrebbero permettere a un attaccante di eseguire codice malevolo nel browser degli utenti o degli amministratori.
Incorrect Authorization
Queste vulnerabilità possono consentire di aggirare i controlli di accesso e ottenere privilegi non autorizzati.
Server-Side Request Forgery (SSRF)
In alcuni scenari un attaccante potrebbe sfruttare la vulnerabilità per accedere a risorse interne del server o leggere file locali.
Path Traversal
Consente potenzialmente l’accesso a directory sensibili del server tramite percorsi manipolati.
Input Validation Improper
Problemi nella validazione dei dati potrebbero portare anche a attacchi di tipo denial-of-service (DoS).
Alcune vulnerabilità presentano un punteggio CVSS superiore a 8, quindi classificate come critiche.
Versioni Magento e Adobe Commerce vulnerabili
Il bollettino riguarda diverse versioni della piattaforma.
Adobe Commerce
Sono interessate le versioni:
-
2.4.9-alpha3 e precedenti
-
2.4.8-p3 e precedenti
-
2.4.7-p8 e precedenti
-
2.4.6-p13 e precedenti
-
2.4.5-p15 e precedenti
-
2.4.4-p16 e precedenti
Magento Open Source
Le versioni vulnerabili includono:
-
2.4.9-alpha3
-
2.4.8-p3 e precedenti
-
2.4.7-p8 e precedenti
-
2.4.6-p13 e precedenti
-
2.4.5-p15 e precedenti
Se il tuo store utilizza una di queste versioni, è consigliabile aggiornare immediatamente.
Nuove patch disponibili
Adobe ha rilasciato nuove versioni con le correzioni di sicurezza:
-
Magento / Adobe Commerce 2.4.8-p4
-
2.4.7-p9
-
2.4.6-p14
-
2.4.5-p16
-
2.4.4-p17
-
2.4.9-beta1
Queste release includono le patch necessarie per mitigare le vulnerabilità segnalate nel bollettino.
Magento security: perché è fondamentale aggiornare
Molti attacchi agli e-commerce avvengono proprio sfruttando installazioni Magento non aggiornate.
I rischi principali includono:
-
furto di dati clienti
-
compromissione del backend amministrativo
-
inserimento di malware o skimmer di carte di credito
-
SEO spam e blacklist del dominio
Per questo motivo, mantenere aggiornato Magento è una delle best practice più importanti per la sicurezza di un e-commerce.
Best practice per mantenere sicuro uno store Magento
Oltre agli aggiornamenti di sicurezza, è consigliabile:
-
aggiornare regolarmente Magento e tutte le estensioni
-
utilizzare autenticazione a due fattori (2FA) per gli admin
-
limitare l’accesso al backend tramite IP whitelist
-
monitorare i log del server
-
utilizzare WAF e firewall applicativi
Una strategia di sicurezza efficace riduce drasticamente il rischio di compromissione dello store.
Conclusione
Il bollettino APSB26-05 rappresenta un aggiornamento importante per la Magento security. Anche se non risultano exploit attivi, applicare subito le patch è essenziale per proteggere lo store e i dati dei clienti.
Se gestisci un e-commerce Magento o Adobe Commerce, verifica subito la tua versione e pianifica l’aggiornamento.