
Adobe CommerceとMagentoに、認証なしで他の顧客アカウントへセッションを切り替えられる重大な脆弱性CVE-2026-71362が見つかり、悪用を試みる通信がすでに観測されている。攻撃者は既存アカウントや管理者権限、ユーザー操作を必要としない。 Sansecによると、Adobeの修正内容を分析した結果、Magentoがアカウントセッション内の顧客IDを不適切に扱っており、攻撃者が自身のセッションを別の顧客アカウントへ切り替えられることを確認した。これにより被害者アカウントや非公開の顧客データへアクセスできる。 Adobeは同日に計7件を修正した。ほかには、保存型XSSのCVE-2026-48414とCVE-2026-48413、認可不備のCVE-2026-48415、CVE-2026-48416、CVE-2026-48411、CVE-2026-48412が含まれる。 Adobeはアドバイザリで実際の悪用を把握していないとしている一方、Sansecは自社WAFでCVE-2026-71362の悪用試行をすでに遮断していると説明した。管理者には、対応する最新の-pリリースへ更新したうえで、2026年8月の個別パッチを適用するよう案内されている。 https://www.bleepingcomputer.com/news/security/hackers-exploit-critical-adobe-commerce-flaw-to-hijack-customer-accounts/
Post summary
Adobe Commerce and Magento suffer a CVE‑2026‑71362 session‑hijack flaw actively attempted in the wild; Adobe has issued patches and urges administrators to update promptly.
