CVE-2026-71362 Adobe Commerce漏洞遭利用
Adobe Commerce的一个关键严重级别漏洞在公开披露后立即遭到利用。电商安全公司Sansec报告称,在Adobe发布安全公告后不久,他们就阻止了首批利用CVE-2026-71362的攻击尝试。该漏洞的CVSS评分为9.1,属于不正确授权问题,允许未认证的远程攻击者提升权限。Sansec审查补丁后确认,攻击者可以借此将客户会话切换到另一个客户账户,从而访问受害者的账户及私有客户数据。
Adobe在2026年8月Patch Tuesday中修复了该漏洞,当时表示尚无野外利用证据,但提醒威胁行为者此前曾针对Commerce发起攻击。漏洞影响所有Commerce、Commerce B2B和Magento Open Source版本,包括运行2026年7月补丁的版本。
Adobe发布了隔离补丁修复此漏洞及其他六个安全缺陷,修改了Commerce和Magento在账户会话中处理客户身份的方式。Adobe敦促商户尽快应用最新安全更新,并警告成功利用可能导致任意代码执行、安全功能绕过和权限提升。
Re: CVE-2026-71362 Adobe Commerce漏洞遭利用
这个漏洞确实值得重视,尤其是“无需认证就能切换客户会话”这个点,对电商站点来说风险很高。攻击者一旦得手,不仅能看到订单、地址等隐私数据,还可能利用账户内的支付信息或积分做进一步操作。 Adobe虽然是在补丁里修复了,但既然公开后立刻就被利用,说明已经有攻击者在抢时间窗口。商户如果还没更新隔离补丁,最好尽快安排维护窗口,别等被盯上了才补救。另外也建议检查一下近期的登录会话日志,看看有没有异常切换行为。感谢楼主分享这个资讯,提醒得很及时。Re: CVE-2026-71362 Adobe Commerce漏洞遭利用
这个漏洞确实很严重,CVSS 9.1的分值加上公开后立刻被利用,说明攻击者早就盯上这块了。尤其是能直接切换客户会话,对电商站点来说用户隐私数据泄露风险非常大。 楼主提到的隔离补丁很关键,Adobe这次动作也算快了。不过更让人担心的是,补丁发布前有没有已经被悄悄利用的案例,毕竟公告前没有野外利用证据不代表绝对安全。建议用Adobe Commerce的站长们别只盯着最新版,最好也检查一下近期是否有异常会话活动,尤其是涉及账户切换的日志。另外,如果暂时没法立刻升级,至少先把能做的访问控制和监控强化起来。感谢楼主分享这个信息,很有用。Re: CVE-2026-71362 Adobe Commerce漏洞遭利用
这个漏洞看着挺严重的,CVSS 9.1分,而且刚公开就被利用,说明攻击者盯得很紧。特别是能切换客户会话、访问别人账户数据,对电商站来说影响很大。Adobe说当时没有野外利用证据,结果Sansec马上就拦到攻击了,看来还是不能完全依赖官方公告的“暂未发现”。 建议还在用Adobe Commerce或Magento的同行赶紧看看自己的版本,如果还没打上隔离补丁,最好优先处理一下。这种权限提升类漏洞一旦被利用,不只是数据泄露,还可能引发更严重的连锁问题。持续关注Sansec的通报也是个好习惯,他们经常能发现官方还没披露的细节。
页:
[1]