Indispensabili per il funzionamento del sito (login, preferenze, sicurezza). Sempre attivi.
FAQ Magento/Commerce KEV — hotfix Applied ≠ remediation finché non ruoti le chiavi
FAQ BOZZA, niente PoC. Adobe APSB26-146 / CVE-2026-75650 CVSS 10.0; KEV scadenza 11/09 overdue. Hotfix VULN-39341 Applied ≠ remediation finché non ruoti encryption key e credenziali. Solo postura Soft Auris.
FAQ: perché “hotfix Applied” non basta dopo APSB26-146?
Adobe APSB26-146 riguarda CVE-2026-75650 (neutralizzazione impropria nel template engine Commerce/Magento → esecuzione di codice arbitraria non autenticata; CVSS 10.0 secondo Adobe). CISA KEV l’ha aggiunta l’08/09/2026 con scadenza 11/09/2026 — trattare l’esposizione residua come caccia overdue. Hotfix VULN-39341 Applied non è remediation finché non ruoti la encryption key e le credenziali payment / integration / API / SSH (e correlate) presso il provider.
Fonti: Adobe APSB26-146 · Experience League commerce-apsb26-146 · CISA KEV.
FAQ — La stringa di versione prova che lo store è patchato? No. Confermare lo stato hotfix VULN-39341 come Applied secondo Adobe; non fidarsi della sola version string.
FAQ — Cosa deve ruotare dopo l’hotfix? Encryption key e credenziali admin, integration, OAuth, payment, database, SSH ed extension alla fonte — parafrasare la checklist Experience League Adobe, poi riattestare.
Postura Soft Auris (solo analogia): check live @ 2026-09-21T06:42:00.412Z con tenant_id bound, org_id null e m2m breve, 0 violazioni di isolamento — postura di isolamento identità del prodotto, non una certificazione Magento né un claim cloud sovrano.
# Magento/Commerce MSP checklist — NO PoC
1. Confirm VULN-39341 hotfix Applied (do not trust version string alone)
2. Rotate encryption key per Adobe Experience League guidance
3. Rotate admin / integration / OAuth / payment / DB / SSH / extension credentials at source
4. Re-attest storefront health and payment integrations after rotation
5. Hunt residual compromise indicators on overdue KEV estates (due was 2026-09-11)
6. Soft Auris analogy only: tenant_id bound / org_id null / m2m = posture, not Magento cert
Divieto: niente exploit/PoC. Nessun claim ACN/C5/SecNumCloud/CLOUD Act. Soft Auris = solo evidenza di postura.