Ugrás a tartalomra

CVE-2026-71362

Adobe Commerce: hitelesítés nélküli jogosultságszint-emelés hibás jogosultságkezelés miatt (CVE-2026-71362)

Kritikus 9.1 KEV Közzétéve · Frissítve

Az Adobe Commerce, az Adobe Commerce B2B és a Magento Open Source termékeket hibás jogosultságkezelésből eredő sérülékenység (CVE-2026-71362) érinti, amelynek kritikus, 9,1-es CVSS-pontszáma van. A CISA aktívan kihasználtként tartja nyilván. Telepítse a 2026. augusztusi biztonsági frissítéseket 2026. szeptember 27. előtt.

Mi történt

Az Adobe Commerce-t hibás jogosultságkezelési gyengeség (CWE-863) érinti, amely jogosultságszint-emelésre használható ki. A támadó a hálózaton keresztül, hitelesítő adatok és felhasználói közreműködés nélkül férhet hozzá, majd a megszerzett magasabb jogosultsággal érzékeny erőforrásokat olvashat vagy módosíthat. A CVSS 3.1 vektor alapján a bizalmasságra és a sértetlenségre gyakorolt hatás magas, a rendelkezésre állást pedig nem érinti.

A CISA 2026. szeptember 24-én vette fel a CVE-2026-71362 azonosítót a Known Exploited Vulnerabilities (KEV) katalógusába; a megadott határidő 2026. szeptember 27. A CISA SSVC-értékelése a kihasználást aktívnak és automatizálhatónak minősíti, teljes technikai hatással. A rendelkezésre álló információk nem tartalmaznak gyártói nyilatkozatot.

Kit érint

Az érintett termékek: Adobe Commerce, Adobe Commerce B2B és Magento Open Source. Ezek az internet felől elérhető e-kereskedelmi platformok, amelyek jellemzően ügyfél- és fizetési adatokat tárolnak.

Az Adobe az alábbi érintett verziókat sorolja fel: Adobe Commerce esetében a 2.4.9-2026-jul, a 2.4.8-2026-aug, a 2.4.7-2026-aug, a 2.4.6-2026-aug, a 2.4.5-2026-aug és a 2.4.4-2026-aug verzió; Adobe Commerce B2B esetében az 1.5.3-2026-jul, az 1.5.2-2026-jul, az 1.4.2-2026-jul, az 1.3.4-2026-jul és az 1.3.3-2026-jul verzió; Magento Open Source esetében pedig a 2.4.9-2026-jul, a 2.4.8-2026-jul, a 2.4.7-2026-jul és a 2.4.6-2026-jul verzió. Mindegyik a felsorolt buildig bezárólag érintett.

Mit kell most tenni

  1. Telepítse a 2026. augusztusi biztonsági frissítéseket. Az Adobe az alábbi javított verziókat sorolja fel: Adobe Commerce: 2.4.9-2026-aug, 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug, 2.4.5-2026-aug és 2.4.4-2026-aug; Adobe Commerce B2B: 1.5.3-2026-aug, 1.5.2-2026-aug, 1.4.2-2026-aug, 1.3.4-2026-aug és 1.3.3-2026-aug; Magento Open Source: 2.4.9-2026-aug, 2.4.8-2026-aug, 2.4.7-2026-aug és 2.4.6-2026-aug.
  2. Kezelje kiemelten ezt a frissítést, hogy megfeleljen a CISA KEV-katalógusában megadott 2026. szeptember 27-i határidőnek.
  3. Ha nem tudja azonnal telepíteni a javítást, korlátozza az érintett webáruházi felületek és adminisztrációs felületek hálózati elérését, és a frissítés telepítéséig figyelje a váratlanul megjelenő, magas jogosultságú fiókokat.

A javításon túl

Mivel a CISA már aktívan kihasználtként tartja nyilván ezt a sérülékenységet, a legfontosabb teendő a javítás telepítése, majd annak kiderítése, hogy a hibát kihasználták-e az Ön környezetében. A Menedzselt kiberbiztonsági felügyelet szolgáltatásunk segíthet annak vizsgálatában, hogy történt-e kihasználás, a Virtuális CISO szolgáltatás pedig segíthet felderíteni azokat az internet felől elérhető Commerce- vagy Magento-telepítéseket, amelyeket elsőként kellett volna javítani. A cél a jelenlegi kitettség megszüntetése, mielőtt a következő hasonló eset bekövetkezne.

Érintett és javított verziók

TermékÉrintettJavítva
Adobe Commerce– ≤ 2.4.9-2026-jul, 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug, 2.4.5-2026-aug, 2.4.4-2026-aug2.4.9-2026-aug
2.4.8-2026-aug
2.4.7-2026-aug
2.4.6-2026-aug
2.4.5-2026-aug
2.4.4-2026-aug
B2B 1.5.3-2026-aug
B2B 1.5.2-2026-aug
B2B 1.4.2-2026-aug
B2B 1.3.4-2026-aug
B2B 1.3.3-2026-aug
Adobe Commerce B2B– ≤ 1.5.3-2026-jul, 1.5.2-2026-jul, 1.4.2-2026-jul, 1.3.4-2026-jul, 1.3.3-2026-jul1.5.3-2026-aug
1.5.2-2026-aug
1.4.2-2026-aug
1.3.4-2026-aug
1.3.3-2026-aug
Magento Open Source– ≤ 2.4.9-2026-jul, 2.4.8-2026-jul, 2.4.7-2026-jul, 2.4.6-2026-jul2.4.9-2026-aug
2.4.8-2026-aug
2.4.7-2026-aug
2.4.6-2026-aug

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.