Lỗ hổng phân quyền sai CVE-2026-47984 trên Adobe Commerce cho phép kẻ tấn công đọc và ghi dữ liệu trái phép mà không cần tương tác người dùng. Hãy cập nhật ngay.
Trung tâm Bảo mật Bitech xin gửi cảnh báo an ninh thông tin đến các quản trị viên và doanh nghiệp đang vận hành hệ thống thương mại điện tử Adobe Commerce.
Vào ngày 14/07/2026, Adobe đã phát hành thông tin về lỗ hổng phân quyền không chính xác (Incorrect Authorization) có mã hiệu CVE-2026-47984 với mức độ nghiêm trọng Cao (HIGH) trên hệ thống NVD.
Chi tiết kỹ thuật về lỗ hổng CVE-2026-47984
Lỗ hổng CVE-2026-47984 phát sinh từ sự cố phân quyền không chính xác trong hệ thống Adobe Commerce. Điểm nguy hiểm của lỗ hổng này nằm ở chỗ nó cho phép đối tượng tấn công vượt qua các cơ chế kiểm soát an ninh (Security feature bypass) sẵn có.
Khi vượt qua được rào cản bảo mật, kẻ tấn công có thể giành quyền đọc (read) và ghi (write) dữ liệu trái phép trên hệ thống. Đáng chú ý, hành vi khai thác lỗ hổng này không yêu cầu bất kỳ sự tương tác nào từ phía người dùng (No user interaction required). Tin tặc có thể thực hiện khai thác hoàn toàn tự động từ xa mà không cần lừa người dùng click vào liên kết độc hại hay thực hiện thao tác nào.
Đối tượng bị ảnh hưởng
Lỗ hổng ảnh hưởng trực tiếp đến các website và hệ thống bán hàng trực tuyến đang triển khai giải pháp Adobe Commerce (bao gồm các phiên bản liên quan thuộc hệ sinh thái Magento). Các đơn vị chưa tiến hành cập nhật bản vá an ninh mới nhất từ Adobe đều nằm trong danh sách có rủi ro bị tấn công.
Rủi ro và tác động
Do có khả năng đọc và ghi dữ liệu trái phép, rủi ro mà CVE-2026-47984 gây ra là rất lớn:
- Rò rỉ thông tin riêng tư: Kẻ tấn công có thể truy cập trái phép để đọc dữ liệu nhạy cảm của khách hàng, đơn hàng hoặc thông tin cấu hình hệ thống.
- Thao túng dữ liệu: Quyền ghi cho phép kẻ tấn công chỉnh sửa thông tin sản phẩm, thay đổi mã nguồn, chèn các đoạn mã độc (như mã thu thập thông tin thẻ thanh toán) hoặc can thiệp vào cơ sở dữ liệu.
- Mất an toàn hệ thống: Việc vượt qua cơ chế bảo mật tạo tiền đề cho các đợt tấn công leo thang đặc quyền tiếp theo.
Khuyến nghị khắc phục
Để bảo vệ hệ thống và dữ liệu người dùng, Bitech khuyến nghị các đơn vị vận hành thực hiện ngay các bước sau:
- Nâng cấp phiên bản: Tiến hành kiểm tra và cập nhật Adobe Commerce lên phiên bản đã được khắc phục lỗ hổng theo bản tin an ninh APSB26-73 của Adobe.
- Rà soát nhật ký (Log): Kiểm tra lịch sử truy cập hệ thống để phát hiện các yêu cầu đọc/ghi dữ liệu bất thường hoặc các hành vi vượt rào truy cập trước thời điểm vá lỗi.
- Tăng cường giám sát: Triển khai các quy tắc chặn trên Tường lửa ứng dụng Web (WAF) để hạn chế các truy vấn bất thường hướng vào các điểm cuối (endpoints) nhạy cảm.
Nguồn tham khảo
Quản trị viên có thể theo dõi chi tiết bản vá và thông tin kỹ thuật tại các liên kết chính thức:
- NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-47984
- Adobe Security Bulletin: https://helpx.adobe.com/security/products/magento/apsb26-73.html
Ngày phát hành: 14/07/2026
Nguồn: NVD — CVE-2026-47984
Tham khảo: https://helpx.adobe.com/security/products/magento/apsb26-73.html