Adobe Commerce重大漏洞疑遭利用,攻擊者可挾持顧客帳號工作階段

Adobe發布8月上半月安全更新,修補電子商務平台Adobe Commerce與Magento Open Source共7個漏洞。Adobe將本次更新列為Priority 2,其中5個漏洞達重大等級;最嚴重的CVE-2026-71362依通用漏洞評分系統(CVSS)獲評9.1分,並已傳出遭到利用的跡象。

Sansec偵測到疑似利用活動

資安公司Sansec於8月11日示警,表示已偵測到利用CVE-2026-71362的活動,並採取阻擋措施。Adobe在美國國家弱點資料庫(NVD)的資料中指出,這項漏洞源於授權機制不正確,屬於權限提升漏洞,攻擊者可藉此存取敏感資源,且攻擊過程不需要使用者互動。

Sansec分析Adobe釋出的修補程式碼後指出,該漏洞可能讓攻擊者將網站客戶的連線階段(session)內容切換至另一名客戶的帳號。若遭成功利用,攻擊者不僅可能取得受害者帳號的存取權,也可能進一步接觸客戶私人資料。

不需既有帳號或管理員權限

根據Sansec的分析,利用這項漏洞不需要事先掌握任何現有帳號,也不需要管理員權限,增加了電子商務網站面臨帳號遭挾持與資料外洩的風險。使用Adobe Commerce或Magento Open Source的業者,應依Adobe安全更新資訊儘速完成修補,以降低遭到攻擊的可能性。

Related Articles

Stay Connected

0FansLike
0FollowersFollow
22,800SubscribersSubscribe
spot_img

Latest Articles