Contattami

Nuovo aggiornamento Magento security: pubblicato il bollettino APSB26-05

Adobe ha pubblicato un nuovo aggiornamento di sicurezza per Magento Open Source e Adobe Commerce, identificato con il bollettino APSB26-05.

L’update corregge diverse vulnerabilità classificate come Critical, Important e Moderate, che potrebbero essere sfruttate per compromettere uno store online se non vengono applicate le patch. In generale, le vulnerabilità di Magento possono portare a bypass dei controlli di sicurezza, escalation di privilegi o accessi non autorizzati.

La fonte ufficiale del bollettino è disponibile qui:
👉 Adobe Security Bulletin APSB26‑05 (Magento e Adobe Commerce)


Quali vulnerabilità sono state corrette

Il nuovo aggiornamento Magento security risolve diverse tipologie di vulnerabilità, tra cui:

Cross-Site Scripting (XSS)

Alcune vulnerabilità stored XSS potrebbero permettere a un attaccante di eseguire codice malevolo nel browser degli utenti o degli amministratori.

Incorrect Authorization

Queste vulnerabilità possono consentire di aggirare i controlli di accesso e ottenere privilegi non autorizzati.

Server-Side Request Forgery (SSRF)

In alcuni scenari un attaccante potrebbe sfruttare la vulnerabilità per accedere a risorse interne del server o leggere file locali.

Path Traversal

Consente potenzialmente l’accesso a directory sensibili del server tramite percorsi manipolati.

Input Validation Improper

Problemi nella validazione dei dati potrebbero portare anche a attacchi di tipo denial-of-service (DoS).

Alcune vulnerabilità presentano un punteggio CVSS superiore a 8, quindi classificate come critiche.


Versioni Magento e Adobe Commerce vulnerabili

Il bollettino riguarda diverse versioni della piattaforma.

Adobe Commerce

Sono interessate le versioni:

  • 2.4.9-alpha3 e precedenti

  • 2.4.8-p3 e precedenti

  • 2.4.7-p8 e precedenti

  • 2.4.6-p13 e precedenti

  • 2.4.5-p15 e precedenti

  • 2.4.4-p16 e precedenti

Magento Open Source

Le versioni vulnerabili includono:

  • 2.4.9-alpha3

  • 2.4.8-p3 e precedenti

  • 2.4.7-p8 e precedenti

  • 2.4.6-p13 e precedenti

  • 2.4.5-p15 e precedenti

Se il tuo store utilizza una di queste versioni, è consigliabile aggiornare immediatamente.


Nuove patch disponibili

Adobe ha rilasciato nuove versioni con le correzioni di sicurezza:

  • Magento / Adobe Commerce 2.4.8-p4

  • 2.4.7-p9

  • 2.4.6-p14

  • 2.4.5-p16

  • 2.4.4-p17

  • 2.4.9-beta1

Queste release includono le patch necessarie per mitigare le vulnerabilità segnalate nel bollettino.


Magento security: perché è fondamentale aggiornare

Molti attacchi agli e-commerce avvengono proprio sfruttando installazioni Magento non aggiornate.

I rischi principali includono:

  • furto di dati clienti

  • compromissione del backend amministrativo

  • inserimento di malware o skimmer di carte di credito

  • SEO spam e blacklist del dominio

Per questo motivo, mantenere aggiornato Magento è una delle best practice più importanti per la sicurezza di un e-commerce.


Best practice per mantenere sicuro uno store Magento

Oltre agli aggiornamenti di sicurezza, è consigliabile:

  • aggiornare regolarmente Magento e tutte le estensioni

  • utilizzare autenticazione a due fattori (2FA) per gli admin

  • limitare l’accesso al backend tramite IP whitelist

  • monitorare i log del server

  • utilizzare WAF e firewall applicativi

Una strategia di sicurezza efficace riduce drasticamente il rischio di compromissione dello store.


Conclusione

Il bollettino APSB26-05 rappresenta un aggiornamento importante per la Magento security. Anche se non risultano exploit attivi, applicare subito le patch è essenziale per proteggere lo store e i dati dei clienti.

Se gestisci un e-commerce Magento o Adobe Commerce, verifica subito la tua versione e pianifica l’aggiornamento.

Copyright © 2025  - Mino Santoro - P.I. 02785710746 | Contatti | Privacy Policy | Cookie Policy | Modifica Consensi