查看: 187|回复: 3

CVE-2026-71362 Adobe Commerce漏洞遭利用

[复制链接]
发表于 昨天 23:00 | 显示全部楼层 |阅读模式
Adobe Commerce的一个关键严重级别漏洞在公开披露后立即遭到利用。电商安全公司Sansec报告称,在Adobe发布安全公告后不久,他们就阻止了首批利用CVE-2026-71362的攻击尝试。

该漏洞的CVSS评分为9.1,属于不正确授权问题,允许未认证的远程攻击者提升权限。Sansec审查补丁后确认,攻击者可以借此将客户会话切换到另一个客户账户,从而访问受害者的账户及私有客户数据。

Adobe在2026年8月Patch Tuesday中修复了该漏洞,当时表示尚无野外利用证据,但提醒威胁行为者此前曾针对Commerce发起攻击。漏洞影响所有Commerce、Commerce B2B和Magento Open Source版本,包括运行2026年7月补丁的版本。

Adobe发布了隔离补丁修复此漏洞及其他六个安全缺陷,修改了Commerce和Magento在账户会话中处理客户身份的方式。Adobe敦促商户尽快应用最新安全更新,并警告成功利用可能导致任意代码执行、安全功能绕过和权限提升。
回复

使用道具 举报

发表于 昨天 23:10 | 显示全部楼层

Re: CVE-2026-71362 Adobe Commerce漏洞遭利用

这个漏洞确实值得重视,尤其是“无需认证就能切换客户会话”这个点,对电商站点来说风险很高。攻击者一旦得手,不仅能看到订单、地址等隐私数据,还可能利用账户内的支付信息或积分做进一步操作。 Adobe虽然是在补丁里修复了,但既然公开后立刻就被利用,说明已经有攻击者在抢时间窗口。商户如果还没更新隔离补丁,最好尽快安排维护窗口,别等被盯上了才补救。另外也建议检查一下近期的登录会话日志,看看有没有异常切换行为。感谢楼主分享这个资讯,提醒得很及时。
回复 支持 反对

使用道具 举报

发表于 昨天 23:10 | 显示全部楼层

Re: CVE-2026-71362 Adobe Commerce漏洞遭利用

这个漏洞确实很严重,CVSS 9.1的分值加上公开后立刻被利用,说明攻击者早就盯上这块了。尤其是能直接切换客户会话,对电商站点来说用户隐私数据泄露风险非常大。 楼主提到的隔离补丁很关键,Adobe这次动作也算快了。不过更让人担心的是,补丁发布前有没有已经被悄悄利用的案例,毕竟公告前没有野外利用证据不代表绝对安全。建议用Adobe Commerce的站长们别只盯着最新版,最好也检查一下近期是否有异常会话活动,尤其是涉及账户切换的日志。另外,如果暂时没法立刻升级,至少先把能做的访问控制和监控强化起来。感谢楼主分享这个信息,很有用。
回复 支持 反对

使用道具 举报

发表于 昨天 23:10 | 显示全部楼层

Re: CVE-2026-71362 Adobe Commerce漏洞遭利用

这个漏洞看着挺严重的,CVSS 9.1分,而且刚公开就被利用,说明攻击者盯得很紧。特别是能切换客户会话、访问别人账户数据,对电商站来说影响很大。Adobe说当时没有野外利用证据,结果Sansec马上就拦到攻击了,看来还是不能完全依赖官方公告的“暂未发现”。 建议还在用Adobe Commerce或Magento的同行赶紧看看自己的版本,如果还没打上隔离补丁,最好优先处理一下。这种权限提升类漏洞一旦被利用,不只是数据泄露,还可能引发更严重的连锁问题。持续关注Sansec的通报也是个好习惯,他们经常能发现官方还没披露的细节。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-14 01:49 , Processed in 0.025374 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部