Zum Inhalt springen

CVE-2026-71362

Fehlerhafte Autorisierung in Adobe Commerce ermöglicht Rechteausweitung ohne Authentifizierung (CVE-2026-71362)

Kritisch 9.1 KEV Veröffentlicht · Aktualisiert

Adobe Commerce, Adobe Commerce B2B und Magento Open Source sind von einer Schwachstelle durch fehlerhafte Autorisierung (CVE-2026-71362) mit einem kritischen CVSS-Wert von 9,1 betroffen. CISA führt die Schwachstelle als aktiv ausgenutzt. Spielen Sie die Sicherheitsupdates vom August 2026 bis zum 27. September 2026 ein.

Was passiert ist

Adobe Commerce ist von einer Schwachstelle durch fehlerhafte Autorisierung (CWE-863) betroffen, die für eine Rechteausweitung ausgenutzt werden kann. Ein Angreifer kann sie über das Netzwerk ohne Zugangsdaten und ohne Benutzerinteraktion erreichen und die erweiterten Zugriffsrechte anschließend nutzen, um schützenswerte Ressourcen zu lesen oder zu verändern. Der CVSS-3.1-Vektor weist hohe Auswirkungen auf Vertraulichkeit und Integrität sowie keine Auswirkungen auf die Verfügbarkeit aus.

CISA hat CVE-2026-71362 am 24. September 2026 in den Katalog Known Exploited Vulnerabilities (KEV) aufgenommen und eine Frist bis zum 27. September 2026 gesetzt. Die SSVC-Bewertung von CISA stuft die Ausnutzung als aktiv und automatisierbar ein und weist die technische Auswirkung als vollständig aus. Eine Stellungnahme des Herstellers ist in den bereitgestellten Informationen nicht enthalten.

Wer betroffen ist

Betroffen sind Adobe Commerce, Adobe Commerce B2B und Magento Open Source. Dabei handelt es sich um aus dem Internet erreichbare E-Commerce-Plattformen, auf denen häufig Kunden- und Zahlungsdaten gespeichert sind.

Adobe führt folgende betroffene Versionen auf: für Adobe Commerce jeweils bis einschließlich 2.4.9-2026-jul, 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug, 2.4.5-2026-aug und 2.4.4-2026-aug; für Adobe Commerce B2B jeweils bis einschließlich 1.5.3-2026-jul, 1.5.2-2026-jul, 1.4.2-2026-jul, 1.3.4-2026-jul und 1.3.3-2026-jul; und für Magento Open Source jeweils bis einschließlich 2.4.9-2026-jul, 2.4.8-2026-jul, 2.4.7-2026-jul und 2.4.6-2026-jul.

Was jetzt zu tun ist

  1. Spielen Sie die Sicherheitsupdates vom August 2026 ein. Adobe führt folgende korrigierte Versionen auf: Adobe Commerce 2.4.9-2026-aug, 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug, 2.4.5-2026-aug und 2.4.4-2026-aug; Adobe Commerce B2B 1.5.3-2026-aug, 1.5.2-2026-aug, 1.4.2-2026-aug, 1.3.4-2026-aug und 1.3.3-2026-aug; und Magento Open Source 2.4.9-2026-aug, 2.4.8-2026-aug, 2.4.7-2026-aug und 2.4.6-2026-aug.
  2. Priorisieren Sie dieses Update mit Blick auf die KEV-Frist der CISA am 27. September 2026.
  3. Wenn Sie die Sicherheitsupdates nicht sofort einspielen können, schränken Sie den Netzzugriff auf betroffene Storefronts und Administrationsoberflächen ein und überwachen Sie die Umgebung auf unerwartete Konten mit hohen Berechtigungen, bis die Updates eingespielt sind.

Über den Patch hinaus

Da CISA die Schwachstelle bereits als aktiv ausgenutzt führt, liegt die unmittelbare Priorität darauf, die Updates einzuspielen und anschließend festzustellen, ob die Schwachstelle in Ihrer Umgebung ausgenutzt wurde. Mit Managed Detection and Response unterstützen wir Sie bei dieser Untersuchung. Mit Virtual CISO Services lassen sich aus dem Internet erreichbare Commerce- oder Magento-Bereitstellungen identifizieren, bei denen die Sicherheitsupdates zuerst hätten eingespielt werden müssen. Ziel ist es, die Gefährdung zu beseitigen, bevor die nächste Bedrohung auftritt.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
Adobe Commerce– ≤ 2.4.9-2026-jul, 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug, 2.4.5-2026-aug, 2.4.4-2026-aug2.4.9-2026-aug
2.4.8-2026-aug
2.4.7-2026-aug
2.4.6-2026-aug
2.4.5-2026-aug
2.4.4-2026-aug
B2B 1.5.3-2026-aug
B2B 1.5.2-2026-aug
B2B 1.4.2-2026-aug
B2B 1.3.4-2026-aug
B2B 1.3.3-2026-aug
Adobe Commerce B2B– ≤ 1.5.3-2026-jul, 1.5.2-2026-jul, 1.4.2-2026-jul, 1.3.4-2026-jul, 1.3.3-2026-jul1.5.3-2026-aug
1.5.2-2026-aug
1.4.2-2026-aug
1.3.4-2026-aug
1.3.3-2026-aug
Magento Open Source– ≤ 2.4.9-2026-jul, 2.4.8-2026-jul, 2.4.7-2026-jul, 2.4.6-2026-jul2.4.9-2026-aug
2.4.8-2026-aug
2.4.7-2026-aug
2.4.6-2026-aug

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.