Sansec 侦测到试图利用 Adobe Commerce 严重账户接管漏洞的攻击活动
创始人 Willem de Groot 所属的安全公司表示,其 WAF 正在阻止这些尝试,而 Adobe 表示尚无确认的在真实环境中被利用的漏洞利用案例。
By RuntimeWire Staff · Published
Primary source: BleepingComputer
Why it matters
Sansec's telemetry suggests attackers are testing a no-login account-takeover path while merchants face a multi-step patch process. Shield may block the request pattern Sansec identified, but Adobe's update is the durable fix.

Willem de Groot,电子商务安全专家 Sansec 的创始人,表示其 Shield 网络应用防火墙 正在阻止试图利用一个关键的 Adobe Commerce 和 Magento Open Source 漏洞的企图,该漏洞可在无需登录的情况下暴露客户账户。
这一发现将 de Groot 对 Magento 安全的狭窄押注付诸实践,就在 Adobe 在 8 月 11 日 发布其安全公告 的一天之后。由 de Groot 创立的 Sansec 分析了 Adobe 的补丁,并识别出 Magento 在将客户身份与活动账户会话关联时的一个弱点。
Sansec 表示,攻击者可以利用 CVE-2026-71362 将该会话切换到另一个客户,从而获取受害者的账户和私人数据。根据 Sansec 的技术报告,该攻击不需要现有账户、管理员权限或客户交互。
Adobe 将该错误授权漏洞评为 9.1 的 CVSS 分数并将其归类为关键。
证据尚不足以证明存在已确认的账户接管活动。BleepingComputer 报道称 Sansec 表示其 Shield 网络应用防火墙 已经在阻止对 CVE-2026-71362 的利用尝试。Adobe 表示,对于该更新涵盖的任何漏洞,尚未发现被实际利用的迹象。
Sansec 看到的可能是其控制机制在账户被入侵之前就已经拦截的探测,而 Adobe 可能需要更有力的证据才会将某个漏洞定性为在实际环境中被利用。商家应将 Sansec 的遥测数据视为有人在对实时基础设施测试该漏洞的证据,而不是客户账户已经被劫持的证明。
De Groot 为修补空档创建了 Sansec
De Groot 将 Sansec 的核心放在漏洞被发现与商家能够测试并部署修复之间的延迟。这种延迟对于自托管的电商软件尤为重要,因为紧急更新可能会与定制的结账代码、扩展和支付集成发生冲突。
Your.Online 在 2026 年 5 月 宣布 Sansec 已加入其投资组合,同时保留独立的技术领导权。财务条款未予披露。
CVE-2026-71362 将 Sansec 的防御直接置于考验之下:Sansec 表示,在 Adobe 发布补丁后 Shield 客户已获保护。
Sansec 在 GitHub 上发布了 Shield 的源代码。Sansec 将其以 Magento 为中心的方法与通用的网络应用防火墙进行对比推广,认为对 Magento 请求的了解有助于识别恶意的会话篡改行为。
该产品有明确的边界。Sansec 表示 Shield 覆盖经由网络流量到达的攻击,而被盗凭证、被攻破的 SSH 账户、被感染的管理员设备和无关应用中的弱点则需要其他控制措施。因此,阻止 CVE-2026-71362 仅是防止商店被入侵的一个途径,并不能证明某个 Adobe Commerce 部署在其更广泛的基础设施中是安全的。
Sansec 也销售其用于支持其利用声明的遥测的产品。这一商业动机并不使该发现无效;但这使得精确性很重要。Sansec 的公开说法基于 Shield 拒绝的请求,而 Adobe 表示尚不知有在实际环境中被利用的情况。
Adobe 的补丁需要多个下载
CVE-2026-71362 是 Adobe 的 APSB26-92 公告 中的七个漏洞之一。Adobe 将核心漏洞评为关键;该更新还涵盖四个高危问题、一个中危和一个低危问题。该组漏洞包括可能导致任意代码执行的存储型跨站脚本缺陷以及可以绕过安全功能或提升权限的额外授权弱点。
Adobe 于 2026 年 8 月 11 日 发布了 APSB26-92。该公告涵盖受支持的 Adobe Commerce、Adobe Commerce B2B 和 Magento Open Source 发布线,其解决方案表中列出了基于版本的仅安全性发布和独立补丁。
Sansec 表示 Adobe 将 8 月的修复作为独立补丁文件分发,而不是发布新的安全版本或更新的 Composer 包。
Adobe 的 安装指导 指出,商家必须首先处于其所支持分支的最新仅安全 -p 发布。Adobe 的安全补丁文档说明,独立补丁是非累积性的,并且在安装前需要先处于该最新的仅安全发布。
这一补丁序列造成了 De Groot 建立 Sansec 所为之覆盖的相同操作空档。大型商家并不总能将发布的更新直接推入生产环境,而关键的无需身份验证的漏洞又很难按照正常的发布日程处理。Shield 可以为针对 Sansec 所识别请求模式的防护争取时间;但 Adobe 的补丁仍然是持久的修复方案。
此事为 de Groot 提供了明确的产品检验,也使商家面临短暂的修补窗口。运维人员需要识别确切的 Commerce 分支和已安装组件,升级到最新的仅安全发布,应用相关的独立补丁,验证结果,并监控账户活动以查找在补救前会话是否被重新分配的迹象。