“Il negozio me l’ha fatto l’agenzia, la sicurezza è roba loro.” È vero a metà. L’agenzia installa e aggiorna, se glielo hai chiesto e se è nel contratto. I clienti però hanno comprato da te, e i loro dati li hanno lasciati a te.
Cos’è successo?
Una falla di Adobe Commerce e Magento, le piattaforme su cui girano molti negozi online, risulta già sfruttata negli attacchi. Il 24 settembre 2026 l’agenzia americana per la sicurezza informatica CISA l’ha aggiunta al suo elenco delle vulnerabilità sfruttate (il catalogo KEV, Known Exploited Vulnerabilities): ci finiscono le falle per cui ci sono prove di attacchi reali, non solo il rischio sulla carta.
La CISA aggiunge due vulnerabilità al catalogo di quelle sfruttate, fra cui CVE-2026-71362, descritta come una falla di autorizzazione di Adobe Commerce e Magento.
La falla si chiama CVE-2026-71362 (il codice con cui si cataloga una falla di sicurezza) e ha un punteggio di gravità di 9,1 su 10. La cronologia:
- 11 agosto 2026: Adobe pubblica la correzione, nel pacchetto di sicurezza APSB26-92. Lo stesso pacchetto chiude in tutto sette falle.
- Agosto: la società olandese Sansec, specializzata in sicurezza dei negozi online, rileva e blocca tentativi di sfruttarla.
- 10 settembre: i sensori di Previdian registrano un altro tentativo di attacco.
- 24 settembre: la CISA la inserisce nel catalogo delle falle sfruttate e chiede agli enti federali americani di correggerla entro il 27 settembre.
L’articolo riporta i tentativi di sfruttamento osservati da Sansec ad agosto e da Previdian il 10 settembre, e precisa che Adobe non ha ancora aggiornato il proprio avviso per confermare lo sfruttamento.
Tre giorni di tempo per gli enti federali americani non è un dettaglio burocratico: dice quanto la CISA considera urgente chiudere questa falla.
Cosa può succedere al mio negozio?
Un estraneo può entrare nell’account di un tuo cliente, senza conoscerne la password, e vederne i dati. Non gli serve un account sul tuo negozio, non gli servono i permessi da amministratore, e il cliente non deve cliccare su niente.
Secondo Sansec, la vulnerabilità permette di spostare la sessione di un cliente su un altro account cliente, dando accesso all’account della vittima e ai suoi dati privati. Lo sfruttamento non richiede un account esistente, privilegi di amministratore o interazione dell’utente. Riguarda sia Adobe Commerce sia Magento Open Source, la versione gratuita.
Cosa c’è di solito nell’account di un cliente di un negozio online? Nome, indirizzo di consegna e di fatturazione, telefono, email, storico degli ordini. Per un negozio di prodotti per la salute, per bambini o per adulti, anche solo l’elenco degli acquisti è un dato delicato. E con quei dati si scrivono email di phishing molto credibili ai tuoi clienti: “Il tuo ordine n. 1234 del 3 settembre è bloccato, conferma il pagamento qui”.
Succede anche in Svizzera?
Sì: l’UFCS vede sia attacchi alle vulnerabilità dei sistemi esposti su internet, sia truffe che imitano i negozi delle aziende per rubare le carte dei clienti. Nel rapporto semestrale uscito ad agosto 2026, l’Ufficio federale della cibersicurezza scrive che gli aggressori hanno continuato a sfruttare le falle dei sistemi raggiungibili da internet per infettarli, e fra gli esempi cita proprio un avviso su Adobe Commerce e Magento.
Nel capitolo sul phishing il rapporto segnala che anche le aziende sono finite nel mirino: i criminali hanno copiato accuratamente la presenza sul web delle aziende per rubare i dati delle carte di credito dei clienti negli shop online. Nello stesso semestre l’UFCS ha individuato almeno 191 siti svizzeri WordPress compromessi con codice dannoso.
Il messaggio per chi vende online, in Ticino come in Lombardia, è lo stesso: il tuo negozio è un bersaglio per due motivi. Perché il software può avere falle, e perché il tuo nome, il tuo logo e la fiducia dei tuoi clienti valgono qualcosa anche per chi li vuole imitare.
Come faccio a sapere se il mio negozio usa Magento?
Chiedilo a chi te l’ha fatto: è la risposta più sicura e più veloce. Molti titolari non sanno su che piattaforma gira il proprio negozio, ed è normale: l’hanno scelta l’agenzia o il consulente. Controlla anche:
- Il contratto o il preventivo dell’agenzia: spesso la piattaforma è scritta lì (“sviluppo e-commerce su Magento”, “Adobe Commerce”).
- Le fatture ricorrenti: una licenza Adobe Commerce, un hosting “ottimizzato per Magento”.
- La pagina di amministrazione da cui gestisci ordini e prodotti: se in alto o in fondo compare la scritta “Magento” o “Adobe Commerce”.
Se il tuo negozio è su Shopify, WooCommerce, PrestaShop o un’altra piattaforma, questa falla non ti riguarda. Ma le domande qui sotto valgono lo stesso: cambiano solo i nomi.
Cosa chiedo all’agenzia o al fornitore?
Una domanda precisa riceve una risposta precisa. Mandala per email e conserva la risposta. Ecco un testo che puoi copiare:
- “Il nostro negozio gira su Adobe Commerce o Magento Open Source? Che versione?”
- “La correzione di sicurezza APSB26-92 di Adobe (falla CVE-2026-71362) è installata? In che data?”
- “Avete controllato se ci sono stati accessi anomali agli account dei clienti prima dell’installazione della correzione?”
- “Nel contratto, chi ha il compito di installare gli aggiornamenti di sicurezza, ed entro quanto tempo?”
- “Se scoprite una violazione dei dati dei clienti, come e in quanto tempo me lo comunicate?”
Un dettaglio che vale la pena conoscere: secondo Sansec, per installare questa correzione il negozio deve prima essere all’ultima versione della sua linea. Un negozio fermo da anni agli aggiornamenti non si sistema in cinque minuti. Se la risposta dell’agenzia è “dobbiamo prima aggiornare tutto”, non è una scusa: è il conto degli aggiornamenti rimandati.
Se i dati dei clienti sono usciti, cosa devo fare?
Il responsabile verso i clienti sei tu, titolare del negozio, anche se il sito lo gestisce un’agenzia. L’agenzia lavora per conto tuo e deve avvisarti se scopre una violazione; ma gli obblighi verso i clienti e verso l’autorità restano in capo a te.
- In Svizzera vale la nuova legge federale sulla protezione dei dati (nLPD). Se una violazione può comportare un rischio elevato per le persone, va notificata il prima possibile all’Incaricato federale della protezione dei dati e della trasparenza (IFPDT). Le persone coinvolte si informano quando serve a proteggerle, o se lo chiede l’IFPDT.
- In Italia vale il GDPR, il regolamento europeo sulla protezione dei dati. La violazione va notificata al Garante per la protezione dei dati personali entro 72 ore da quando ne sei venuto a conoscenza, salvo che sia improbabile un rischio per le persone. Se il rischio è elevato, vanno avvisati anche i clienti.
- Se vendi dalla Svizzera a clienti in Italia, o viceversa, possono valere entrambe: chiedilo al tuo consulente.
Le notifiche si fanno sui siti ufficiali: IFPDT per la Svizzera, Garante per l’Italia. L’attacco informatico si segnala anche all’UFCS (report.ncsc.admin.ch) in Svizzera e alla Polizia Postale (commissariatodips.it) in Italia.
Il Metodo 3V applicato alla manutenzione del negozio
Le tre domande del Metodo 3V valgono anche per gli aggiornamenti del tuo e-commerce. Il metodo viene dal libro «Sicurezza informatica per professionisti» ed è spiegato nella guida al social engineering.
| Domanda | Applicata al tuo negozio online |
|---|---|
| Verifica: sai cosa usi e chi ha accesso? | Sai su che piattaforma gira il negozio, chi ha le chiavi del server e dell’amministrazione, e chi ha il compito di aggiornarlo? |
| Validazione: hai una conferma, non una supposizione? | ”Sì, è tutto aggiornato” non basta: chiedi il nome della correzione (APSB26-92) e la data di installazione, per iscritto. |
| Velocità controllata: quando conviene aspettare? | Di solito un aggiornamento si pianifica. Una falla già sfruttata è l’eccezione: qui la fretta è giusta, anche a costo di un’ora di negozio chiuso. |
Domande frequenti
Domande frequenti
Il mio negozio è su Shopify o WooCommerce: mi riguarda?
Questa falla no: riguarda solo Adobe Commerce e Magento Open Source. Le domande da fare al tuo fornitore però sono le stesse: chi aggiorna, entro quanto tempo, e come ti avvisa se qualcosa va storto. Ogni piattaforma ha le sue falle, prima o poi.
L'agenzia mi dice che è tutto a posto: basta?
Chiedi due dettagli: il nome della correzione installata (APSB26-92) e la data. Se l'installazione è avvenuta dopo agosto, chiedi anche se hanno controllato gli accessi agli account dei clienti nel frattempo. Una risposta scritta e precisa vale più di una rassicurazione a voce.
Sono un piccolo artigiano, chi vuoi che attacchi proprio me?
Questi attacchi non scelgono il negozio per nome: cercano in automatico tutti i siti con la stessa versione vulnerabile. Un piccolo negozio non aggiornato è più facile da colpire di un grande, non meno. E i dati dei tuoi clienti valgono quanto quelli di chiunque altro.
Devo avvisare i miei clienti?
Solo se c'è stata davvero una violazione dei loro dati, e dipende dal rischio. In Svizzera la nLPD chiede di informarli quando serve a proteggerli; in Italia il GDPR quando il rischio è elevato. Nel dubbio fatti aiutare da un consulente sulla protezione dei dati prima di scrivere.
Se nel tuo negozio nessuno sa dire chi aggiorna cosa, è il primo punto da sistemare: trovi da dove partire nella pagina per le PMI. La correzione c’è da agosto e gli attacchi sono già partiti: la domanda all’agenzia costa una email.