Adobe Commerce 與 Magento 的「換帳號」漏洞列入 CISA KEV:不用登入就能把 session 切到別人的顧客帳號,Adobe 公告仍寫「未知有在野利用」
趨勢新聞2026 年 9 月 27 日
美國網路安全暨基礎設施安全局(CISA)9 月 24 日把 Adobe Commerce 與 Magento Open Source 的授權錯誤漏洞 CVE-2026-71362 列入「已知遭利用漏洞」(KEV)目錄,聯邦機關限 9 月 27 日前修補。這個漏洞 CVSS 9.1,Adobe 的表格寫明不需要登入、不需要管理員權限、不需要受害者做任何動作。Adobe 8 月 11 日的安全公告 APSB26-92 已提供修補版本,公告最後更新是 8 月 18 日,至今仍寫「Adobe 未知有任何在野利用」。
依 APSB26-92,受影響的是 Adobe Commerce 2.4.4 到 2.4.9 各支線的 2026-jul 及更早版本、Adobe Commerce B2B 1.3.3 到 1.5.3、Magento Open Source 2.4.6 到 2.4.9;修補版本是各支線的 2026-aug,優先等級 2。同一批更新一共修了七個 CVE,CVE-2026-71362 是其中唯一同時「不需登入、不需管理員」的重大等級項目,漏洞類別是授權錯誤(CWE-863)、影響是權限提升,通報者署名 0x0.eth。
漏洞能做什麼
Adobe 的公告只寫到「權限提升」。電商資安公司 Sansec 8 月 11 日讀完修補程式後寫,這個漏洞「讓攻擊者把一個顧客的 session 切換到另一個顧客帳號」,拿到對方的帳號與私人顧客資料;Sansec 提醒要先升到所在版本最新的 -p 版,再套隔離修補。CISA 的 KEV 條目把應修日期定在 9 月 27 日,依據 BOD 26-04,並標記需要鑑識分類,但條目沒有寫利用證據來自哪裡。兩份文件之間有一個多月的落差:Adobe 8 月 18 日的「未知在野利用」是當時的狀態,CISA 列入 KEV 的門檻是有可靠的在野利用證據,Adobe 至今沒有更新公告。