Adobe發布8月上半月安全更新,修補電子商務平台Adobe Commerce與Magento Open Source共7個漏洞。Adobe將本次更新列為Priority 2,其中5個漏洞達重大等級;最嚴重的CVE-2026-71362依通用漏洞評分系統(CVSS)獲評9.1分,並已傳出遭到利用的跡象。
Sansec偵測到疑似利用活動
資安公司Sansec於8月11日示警,表示已偵測到利用CVE-2026-71362的活動,並採取阻擋措施。Adobe在美國國家弱點資料庫(NVD)的資料中指出,這項漏洞源於授權機制不正確,屬於權限提升漏洞,攻擊者可藉此存取敏感資源,且攻擊過程不需要使用者互動。
Sansec分析Adobe釋出的修補程式碼後指出,該漏洞可能讓攻擊者將網站客戶的連線階段(session)內容切換至另一名客戶的帳號。若遭成功利用,攻擊者不僅可能取得受害者帳號的存取權,也可能進一步接觸客戶私人資料。
不需既有帳號或管理員權限
根據Sansec的分析,利用這項漏洞不需要事先掌握任何現有帳號,也不需要管理員權限,增加了電子商務網站面臨帳號遭挾持與資料外洩的風險。使用Adobe Commerce或Magento Open Source的業者,應依Adobe安全更新資訊儘速完成修補,以降低遭到攻擊的可能性。



