Wat de fout precies doet
CVE-2026-71362 is een kwetsbaarheid door onjuiste autorisatie met een CVSS-score van 9.1 in Adobe Commerce, Commerce B2B en Magento Open Source. Ze laat een niet-geauthenticeerde aanvaller de sessie van een klant omschakelen naar het account van een andere klant, waardoor de aanvaller toegang krijgt tot de bestelgeschiedenis, opgeslagen adressen en opgeslagen betaalgegevens van het slachtoffer, zonder wachtwoord, zonder eigen account en zonder enige interactie van het slachtoffer nodig te hebben.
Adobe patchte de fout als onderdeel van de Patch Tuesday-cyclus van augustus 2026, samen met zes andere beveiligingsproblemen in de drie producten, en zei op het moment van de advisory geen bewijs te hebben dat de bug in het wild werd misbruikt. Beveiligingsbedrijf Sansec, dat detectietelemetrie draait over een groot deel van 's werelds Magento- en Adobe Commerce-winkels, vertelt een ander verhaal over wat daarna gebeurde.
Waarom het binnen enkele uren werd geraakt
Sansec zegt dat zijn Shield-webapplicatiefirewall kort na publicatie van Adobe's advisory begon met het blokkeren van echte misbruikpogingen tegen CVE-2026-71362 -- aanvallers gingen binnen enkele uren in plaats van dagen van patchnotities naar echte aanvallen. Die kloof tussen openbaarmaking en misbruik is voor dit platform inmiddels de norm geworden in plaats van de uitzondering: Adobe Commerce en Magento hebben een lange geschiedenis van kritieke fouten die vrijwel meteen worden bewapend zodra de technische details om een exploit te bouwen openbaar worden, omdat de onderliggende codebasis draait op een enorme, traag te patchen geïnstalleerde basis van onafhankelijke webwinkels.
Het mechanisme van accountovername zelf is ook ongewoon gevaarlijk voor een fout op winkellaagniveau: de meeste e-commercekwetsbaarheden vereisen enige eerdere toegang, maar deze laat een volledig anonieme bezoeker met één geprepareerd verzoek elke andere klant worden, wat verklaart waarom Sansec ervoor koos nog dezelfde dag een detectiesignatuur te publiceren in plaats van te wachten op bredere bevestiging.
Wat retailers nu meteen moeten controleren
Elke winkel die Adobe Commerce, Commerce B2B of Magento Open Source draait, zou moeten bevestigen dat de beveiligingspatch van augustus 2026 daadwerkelijk is geïnstalleerd, niet alleen gepland, aangezien de gegevens van Sansec al echte misbruikpogingen tonen in plaats van theoretische. Omdat de fout in de sessieafhandeling zit en niet in een geïsoleerde module, is het de moeite waard om bovenop de patch een webapplicatiefirewall-regel toe te voegen die specifiek het bekende misbruikpatroon blokkeert terwijl de uitrol over elke winkelinstantie wordt geverifieerd, inclusief staging- en secundaire regionale sites die tijdens een patchcyclus makkelijk vergeten worden.
Voor Europese en Britse retailers specifiek is een accountovernamefout van dit type ook een vraag rond gegevensbeschermingsmelding: als bestelgeschiedenis, adressen of betaalmetadata van klanten zelfs kortstondig toegankelijk waren voor een niet-geauthenticeerde aanvaller, is dat precies het soort blootstelling dat een functionaris voor gegevensbescherming moet toetsen aan de meldingsdrempels voor datalekken, ongeacht of de telemetrie van Sansec aantoont dat uw specifieke winkel is getroffen.
Lees hierna: Duitslands NIS2-gratieperiode is voorbij | 361 vCenter-servers Getroffen Voor KEV-vermelding



