Adobe Commerce/Magento 关键漏洞 CVE-2026-71362 遭在野利用:不正确授权可劫持客户账号(CVSS 9.1),Sansec 已观测到利用流量
Sansec 检测到攻击者正在利用 Adobe Commerce 与 Magento 的关键漏洞 CVE-2026-71362:不正确授权(incorrect authorization)漏洞,CVSS 9.1,攻击者可获得敏感资源提升访问权限并将会话切换到其他客户账号,实现无需凭据的账号接管。Adobe 已为 APSB26-92 发布隔离安全补丁(共修复 7 个漏洞,5 个 Critical);Sansec 的 Shield WAF 客户在补丁发布后即获防护,并已在真实流量中拦截利用尝试。Adobe 官方称尚未确认在野利用,与检测方口径存在分歧。
事件与背景
2026 年 8 月 12 日,BleepingComputer、F1TYM1 等安全媒体同日报道:Sansec 检测到攻击者正在利用 Adobe Commerce 与 Magento 的关键漏洞 CVE-2026-71362。该漏洞属于不正确授权(incorrect authorization)类别,CVSS 评分 9.1(Critical),攻击者可获得敏感资源提升访问权限,并将会话切换到其他客户账号,实现无需凭据的账号接管。Adobe 同步发布了 APSB26-92 隔离安全补丁,覆盖 Adobe Commerce 与 Magento Open Source。
关键事实
| 项目 | 详情 |
|---|---|
| 漏洞编号 | CVE-2026-71362(不正确授权) |
| 影响产品 | Adobe Commerce / Magento Open Source |
| CVSS | 9.1(Critical,Tenable 页面确认) |
| 攻击效果 | 提升访问权限 + 会话切换 → 客户账号接管 |
| 补丁 | APSB26-92 隔离补丁(7 个漏洞,5 个 Critical) |
| 检测方 | Sansec Shield WAF 已在真实流量拦截利用尝试 |
| 厂商口径 | Adobe 称尚未确认在野利用 |
技术机制或行业解释
不正确授权漏洞的根源是应用在授权判定环节遗漏或错误放行了某些资源访问路径:攻击者通过构造特定请求,让平台认为当前会话拥有更高权限或属于其他客户,从而切换到目标账号的会话上下文。这类漏洞不依赖注入或 RCE,攻击链短、复现成本低,因此在补丁发布前后极易被批量利用。电商平台账号直接绑定订单、地址、支付方式与优惠券,账号接管意味着隐私泄露与欺诈风险同时放大。
影响与意义
对企业,凡自建 Adobe Commerce/Magento 站点都应立即核对 APSB26-92 补丁状态,并检查近两周的异常会话切换与越权访问日志;对行业,Sansec 在补丁发布后即观测到利用流量,说明「补丁前利用」(patch-gap exploitation)仍是电商平台的头号风险;对安全运营,「厂商未确认」与「检测方已观测」并存时,应以检测方遥测作为响应依据而非等待厂商确认,这与 news-7719 vCenter 在野利用的处置逻辑一致。
风险与边界
Adobe 官方尚未确认在野利用,Sansec 的观测基于其 Shield WAF 客户流量,样本范围可能不完全代表全网;CVSS 9.1 来自 Tenable 与安全媒体转述,应以 NVD/Adobe 安全公告原文复核;受影响版本范围与补丁安装前提需查阅 APSB26-92 官方公告;账号接管的具体利用链细节未被公开,恶意流量特征可能随补丁扩散而变化。
后续观察
关注 Adobe 是否更新 APSB26-92 或确认在野利用;跟踪 Sansec 是否发布利用链技术细节与 IOCs;观察 CISA KEV 是否将 CVE-2026-71362 纳入已知被利用漏洞目录;对比其他电商平台(Shopify、Salesforce Commerce)同期是否存在同类授权漏洞披露。
AI Master 解读
核心事件
攻击者利用 Adobe Commerce/Magento 的 CVE-2026-71362(不正确授权,CVSS 9.1)劫持客户账号;Adobe 发布 APSB26-92 隔离补丁,Sansec 已在 WAF 流量中观测到利用。
行业影响
与 news-7729(Passkey 攻击)同属「认证信任链被击穿」主题但层面不同:Passkey 是终端认证协议实现缺陷,本事件是电商平台会话授权逻辑缺陷;与 news-7726(CISA KEV 中 Metabase 账号接管)形成「第三方平台会话劫持」连续叙事。电商客户账号直接关联支付与隐私数据,风险面高于一般 Web 漏洞。
AI Master 建议
电商/自建 Commerce 站点立即核对补丁状态(APSB26-92)并检查异常会话切换日志;把 Sansec 这类第三方 WAF 遥测纳入威胁情报源;注意厂商「未确认」与检测方「已观测」的口径差异本身就是决策信息。
