
アドビの「Commerce」および「Magento」eコマースプラットフォームに存在する重大な脆弱性(CVE-2026-71362)を悪用しようとする試みが確認されており、攻撃者が顧客アカウントを乗っ取る可能性がある。
この脆弱性は、認証なしに「機密リソースへの特権アクセスを取得する」ために悪用される可能性のある不正な認証処理の脆弱性として説明されており、Adobeが昨日のセキュリティアップデートで修正した7つの問題のうちの1つです。
ソフトウェアベンダーはアドバイザリの中で、修正された脆弱性について実環境での悪用事例は確認されていないと述べていますが、eコマースセキュリティ企業のSansecによると、同社のWebアプリケーションファイアウォール(WAF)「Shield」はすでにCVE-2026-71362の悪用試みをブロックしているとのことです。
Sansecによると、この脆弱性を悪用するには「既存のアカウント、管理者権限、あるいはユーザーの操作は一切必要ない」とのことです。
Adobeのパッチを分析した結果、研究者らは、Magentoがアカウントセッションにおける顧客IDを不適切に処理していることが問題の原因であると特定した。
「Sansecはパッチを検証し、この脆弱性により攻撃者が顧客セッションを別の顧客アカウントに切り替えることができることを確認しました。これにより、攻撃者は被害者のアカウントや顧客の個人情報にアクセスできるようになります」と同社は説明しています。
Adobeが昨日のアップデートで修正したその他の脆弱性のうち4つは「高」の深刻度スコアが付けられ、残りの2つは「中」および「低」の深刻度となっています:
- CVE-2026-48414(7.7、高深刻度):任意のコード実行につながる可能性のある、保存型クロスサイトスクリプティング(XSS)の脆弱性。悪用には認証と管理者権限が必要。
- CVE-2026-48413 (8.7、高深刻度):任意のコード実行につながる可能性のある、保存型クロスサイトスクリプティング(XSS)の脆弱性。認証が必要だが、管理者権限は不要。
- CVE-2026-48415 (7.6、高深刻度):Adobe Commerce B2Bに影響を与える不正な権限付与の脆弱性で、セキュリティ機能のバイパスを可能にする恐れがあります。悪用には認証が必要ですが、管理者権限は不要です。
- CVE-2026-48416 (7.5、高深刻度):セキュリティ機能のバイパスを可能にする恐れのある、不正な権限付与の脆弱性です。認証も管理者権限も必要としません。
- CVE-2026-48411 (6.5、中程度の深刻度):セキュリティ機能のバイパスを可能にする可能性のある不正な権限付与の脆弱性。悪用には認証と管理者権限が必要です。
- CVE-2026-48412 (2.7、低深刻度):権限昇格につながる可能性のある不正な権限付与の脆弱性。悪用には認証と管理者権限が必要です。
Webサイト管理者は、現在サポートされているCommerce、Commerce B2B、およびMagentoの各リリースラインに対し、2026年8月のセキュリティ更新プログラムをできるだけ早く適用することを推奨します。
Sansecによると、これらの月次修正プログラムは、新しいセキュリティリリースや更新されたComposerパッケージではなく、個別のパッチファイルとして配布されます。
Webサイト管理者は、対応する個別のパッチを適用する前に、まず、サポート対象のリリースブランチで利用可能な最新の-pリリースが実行されていることを確認する必要があります。
出典:https://www.bleepingcomputer.com/news/security/hackers-exploit-critical-adobe-commerce-flaw-to-hijack-customer-accounts/




Comments