Hvad fejlen faktisk gør
CVE-2026-71362 er en sårbarhed med forkert autorisation med en CVSS-score på 9,1 i Adobe Commerce, Commerce B2B og Magento Open Source. Den lader en uautentificeret angriber skifte en kundes session til en anden kundes konto og giver angriberen adgang til offerets ordrehistorik, gemte adresser og gemte betalingsoplysninger uden behov for et kodeord, en egen konto eller nogen interaktion fra offeret.
Adobe patchede fejlen som en del af Patch Tuesday-cyklussen for august 2026 sammen med seks andre sikkerhedsproblemer på tværs af de tre produkter og sagde på tidspunktet for advisoryen, at man ikke havde beviser for, at fejlen blev udnyttet i naturen. Sikkerhedsfirmaet Sansec, der driver detektionstelemetri på tværs af en stor del af verdens Magento- og Adobe Commerce-butikker, fortæller en anden historie om, hvad der skete bagefter.
Hvorfor den blev ramt inden for timer
Sansec siger, at dets Shield-webapplikationsfirewall begyndte at blokere rigtige udnyttelsesforsøg mod CVE-2026-71362 kort efter offentliggørelsen af Adobes advisory -- angribere gik fra patch-noter til rigtige angreb i løbet af timer snarere end dage. Det kløft mellem offentliggørelse og udnyttelse er nu blevet normen for denne platform snarere end undtagelsen: Adobe Commerce og Magento har en lang historie med kritiske fejl, der bliver bevæbnet næsten så snart de tekniske detaljer, der kræves for at bygge et exploit, bliver offentlige, fordi den underliggende kodebase kører på en enorm, langsomt patchet installeret base af uafhængige netbutikker.
Selve mekanismen for kontoovertagelse er også usædvanligt farlig for en fejl på butikslagsniveau: de fleste e-handelssårbarheder kræver et forudgående fodfæste, men denne lader en fuldstændig anonym besøgende blive enhver anden kunde med en enkelt fabrikeret forespørgsel, hvilket er grunden til, at Sansec valgte at offentliggøre en detektionssignatur samme dag frem for at vente på bredere bekræftelse.
Hvad forhandlere bør tjekke lige nu
Enhver butik, der kører Adobe Commerce, Commerce B2B eller Magento Open Source, bør bekræfte, at sikkerhedspatchen fra august 2026 rent faktisk er installeret, ikke bare planlagt, eftersom Sansecs data viser rigtige udnyttelsesforsøg, der allerede finder sted, snarere end teoretiske. Da fejlen ligger i sessionshåndteringen snarere end i et isoleret modul, er det værd at lægge en webapplikationsfirewall-regel oven på patchen, der specifikt blokerer det kendte udnyttelsesmønster, mens udrulningen verificeres på tværs af hver butiksinstans, inklusive staging- og sekundære regionale sider, der let glemmes under en patch-cyklus.
For europæiske og britiske forhandlere specifikt er en kontoovertagelsesfejl af denne type også et databeskyttelsesspørgsmål: hvis kunders ordrehistorik, adresser eller betalingsmetadata var tilgængelige for en uautentificeret angriber selv kortvarigt, er det netop den slags eksponering, en databeskyttelsesrådgiver skal vurdere mod tærsklerne for anmeldelse af brud, uanset om Sansecs telemetri viser, at netop din butik blev ramt.
Læs videre: Tysklands NIS2-friperiode er slut | 361 vCenter-servere Ramt Før KEV-listning



