Co błąd naprawdę robi

CVE-2026-71362 to podatność związana z nieprawidłową autoryzacją o wyniku CVSS 9.1 w Adobe Commerce, Commerce B2B i Magento Open Source. Pozwala niezweryfikowanemu napastnikowi przełączyć sesję klienta na konto innego klienta, dając napastnikowi dostęp do historii zamówień, zapisanych adresów i przechowywanych danych płatniczych ofiary bez potrzeby hasła, własnego konta czy jakiejkolwiek interakcji ze strony ofiary.

Adobe załatała błąd w ramach cyklu Patch Tuesday z sierpnia 2026 roku, obok sześciu innych problemów bezpieczeństwa w trzech produktach, i w momencie publikacji ostrzeżenia twierdziła, że nie ma dowodów na wykorzystanie błędu w praktyce. Firma bezpieczeństwa Sansec, która prowadzi telemetrię wykrywania w dużej części światowych sklepów Magento i Adobe Commerce, opowiada inną historię o tym, co stało się potem.

Dlaczego został wykorzystany w ciągu kilku godzin

Sansec twierdzi, że jej zapora aplikacji webowych Shield zaczęła blokować realne próby wykorzystania CVE-2026-71362 wkrótce po publikacji ostrzeżenia Adobe -- napastnicy przeszli od notatek o poprawce do realnych ataków w ciągu godzin, a nie dni. Ta luka między ujawnieniem a wykorzystaniem stała się dla tej platformy normą, a nie wyjątkiem: Adobe Commerce i Magento mają długą historię krytycznych błędów uzbrajanych niemal natychmiast, gdy tylko szczegóły techniczne potrzebne do zbudowania exploita stają się publiczne, ponieważ podlegający kod działa na ogromnej, wolno łatanej zainstalowanej bazie niezależnych sklepów internetowych.

Sam mechanizm przejęcia konta jest też niezwykle niebezpieczny dla błędu na poziomie warstwy sklepu: większość podatności e-commerce wymaga wcześniejszego punktu zaczepienia, ale ta pozwala całkowicie anonimowemu odwiedzającemu stać się dowolnym innym klientem za pomocą jednego spreparowanego żądania, dlatego Sansec zdecydowała się opublikować sygnaturę wykrywania tego samego dnia, zamiast czekać na szersze potwierdzenie.

Co sprzedawcy powinni sprawdzić natychmiast

Każdy sklep używający Adobe Commerce, Commerce B2B lub Magento Open Source powinien potwierdzić, że sierpniowa poprawka bezpieczeństwa z 2026 roku jest faktycznie zainstalowana, a nie tylko zaplanowana, ponieważ dane Sansec pokazują już realne próby wykorzystania, a nie teoretyczne. Ponieważ błąd dotyczy obsługi sesji, a nie izolowanego modułu, warto dodać ponad poprawkę regułę zapory aplikacji webowych, która specyficznie blokuje znany wzorzec wykorzystania, podczas gdy wdrożenie jest weryfikowane w każdej instancji sklepu, w tym na środowiskach testowych i pomocniczych witrynach regionalnych, o których łatwo zapomnieć podczas cyklu poprawek.

Dla europejskich i brytyjskich sprzedawców w szczególności błąd przejęcia konta tego typu to także kwestia zgłoszenia ochrony danych: jeśli historia zamówień, adresy lub metadane płatnicze klientów były dostępne dla niezweryfikowanego napastnika choć przez krótki czas, jest to dokładnie ten rodzaj ujawnienia, który inspektor ochrony danych musi ocenić wobec progów zgłaszania naruszeń, niezależnie od tego, czy telemetria Sansec pokazuje, że konkretnie wasz sklep został dotknięty.