一個人在筆電前拿著信用卡網購
示意圖。Shixart1985 攝,CC BY 2.0,Wikimedia Commons。
資安Adobe電商CISA KEV

Adobe Commerce 與 Magento 的「換帳號」漏洞列入 CISA KEV:不用登入就能把 session 切到別人的顧客帳號,Adobe 公告仍寫「未知有在野利用」

美國網路安全暨基礎設施安全局(CISA)9 月 24 日把 Adobe Commerce 與 Magento Open Source 的授權錯誤漏洞 CVE-2026-71362 列入「已知遭利用漏洞」(KEV)目錄,聯邦機關限 9 月 27 日前修補。這個漏洞 CVSS 9.1,Adobe 的表格寫明不需要登入、不需要管理員權限、不需要受害者做任何動作。Adobe 8 月 11 日的安全公告 APSB26-92 已提供修補版本,公告最後更新是 8 月 18 日,至今仍寫「Adobe 未知有任何在野利用」。

依 APSB26-92,受影響的是 Adobe Commerce 2.4.4 到 2.4.9 各支線的 2026-jul 及更早版本、Adobe Commerce B2B 1.3.3 到 1.5.3、Magento Open Source 2.4.6 到 2.4.9;修補版本是各支線的 2026-aug,優先等級 2。同一批更新一共修了七個 CVE,CVE-2026-71362 是其中唯一同時「不需登入、不需管理員」的重大等級項目,漏洞類別是授權錯誤(CWE-863)、影響是權限提升,通報者署名 0x0.eth。

漏洞能做什麼

Adobe 的公告只寫到「權限提升」。電商資安公司 Sansec 8 月 11 日讀完修補程式後寫,這個漏洞「讓攻擊者把一個顧客的 session 切換到另一個顧客帳號」,拿到對方的帳號與私人顧客資料;Sansec 提醒要先升到所在版本最新的 -p 版,再套隔離修補。CISA 的 KEV 條目把應修日期定在 9 月 27 日,依據 BOD 26-04,並標記需要鑑識分類,但條目沒有寫利用證據來自哪裡。兩份文件之間有一個多月的落差:Adobe 8 月 18 日的「未知在野利用」是當時的狀態,CISA 列入 KEV 的門檻是有可靠的在野利用證據,Adobe 至今沒有更新公告。

原文 Adobe 安全公告 APSB26-92:Security update available for Adobe Commerce(2026-08-11,更新 2026-08-18),版本、分數與「未知在野利用」取自該頁;CISA:CISA Adds Two Known Exploited Vulnerabilities to Catalog(2026-09-24)與 KEV 目錄 JSON,應修日期取自後者;Sansec:Adobe patches critical Magento account takeover(2026-08-11),「切換 session」的說法取自該文,Sansec 同時賣防護產品。