Vad bristen faktiskt gör
CVE-2026-71362 är en sårbarhet med felaktig auktorisering med en CVSS-poäng på 9,1 i Adobe Commerce, Commerce B2B och Magento Open Source. Den låter en oautentiserad angripare växla en kunds session till en annan kunds konto och ger angriparen tillgång till offrets orderhistorik, sparade adresser och sparade betalningsuppgifter utan att behöva ett lösenord, ett eget konto eller någon interaktion från offret.
Adobe patchade bristen som en del av Patch Tuesday-cykeln för augusti 2026 tillsammans med sex andra säkerhetsproblem i de tre produkterna och sa vid tidpunkten för rådgivningen att man inte hade bevis för att buggen utnyttjades i verkligheten. Säkerhetsföretaget Sansec, som driver detektionstelemetri över en stor del av världens Magento- och Adobe Commerce-butiker, berättar en annan historia om vad som hände sedan.
Varför den drabbades inom timmar
Sansec säger att dess Shield-webbapplikationsbrandvägg började blockera riktiga utnyttjandeförsök mot CVE-2026-71362 strax efter att Adobes rådgivning offentliggjordes -- angripare gick från patchanteckningar till riktiga attacker inom timmar snarare än dagar. Det gapet mellan offentliggörande och utnyttjande har numera blivit normen för denna plattform snarare än undantaget: Adobe Commerce och Magento har en lång historia av kritiska brister som vapeniseras nästan så fort de tekniska detaljer som krävs för att bygga en exploatering blir offentliga, eftersom den underliggande kodbasen körs på en enorm, långsamt patchad installerad bas av oberoende nätbutiker.
Själva mekanismen för kontoövertagning är också ovanligt farlig för en bugg på butikslagernivå: de flesta sårbarheter inom e-handel kräver ett tidigare fotfäste, men denna låter en helt anonym besökare bli vilken annan kund som helst med en enda förberedd förfrågan, vilket är anledningen till att Sansec valde att publicera en detektionssignatur samma dag i stället för att vänta på bredare bekräftelse.
Vad återförsäljare bör kontrollera just nu
Varje butik som kör Adobe Commerce, Commerce B2B eller Magento Open Source bör bekräfta att säkerhetspatchen från augusti 2026 faktiskt är installerad, inte bara planerad, eftersom Sansecs data visar riktiga utnyttjandeförsök som redan pågår snarare än teoretiska. Eftersom bristen ligger i sessionshanteringen snarare än i en isolerad modul är det värt att lägga till en webbapplikationsbrandväggsregel ovanpå patchen som specifikt blockerar det kända utnyttjandemönstret medan utrullningen verifieras över varje butiksinstans, inklusive staging- och sekundära regionala sajter som lätt glöms bort under en patchcykel.
För europeiska och brittiska återförsäljare specifikt är en kontoövertagningsbrist av detta slag också en fråga om dataskyddsanmälan: om kunders orderhistorik, adresser eller betalningsmetadata var tillgängliga för en oautentiserad angripare även kortvarigt, är det precis den typen av exponering som ett dataskyddsombud måste bedöma mot tröskelvärdena för anmälan av personuppgiftsincidenter, oavsett om Sansecs telemetri visar att just er butik drabbades.
Läs vidare: Tysklands NIS2-nådperiod är över | 361 vCenter-servrar Drabbade Före KEV-listning



