
Wprowadzenie do problemu / definicja
W ekosystemie platform e-commerce wykryto krytyczną podatność oznaczoną jako CVE-2026-71362, która dotyczy Adobe Commerce oraz Magento Open Source. Problem należy do kategorii błędów niewłaściwej autoryzacji i może prowadzić do przejęcia kont klientów bez konieczności wcześniejszego uwierzytelnienia. Z perspektywy bezpieczeństwa aplikacji webowych jest to szczególnie groźny scenariusz, ponieważ narusza podstawowy mechanizm izolacji sesji użytkowników i umożliwia dostęp do danych przypisanych do innego konta.
W skrócie
Adobe opublikowało aktualizację bezpieczeństwa APSB26-92 11 sierpnia 2026 roku, usuwając łącznie siedem podatności w Adobe Commerce, Adobe Commerce B2B oraz Magento Open Source. Najpoważniejsza z nich, CVE-2026-71362, otrzymała ocenę CVSS 9.1 i może zostać wykorzystana bez logowania, bez uprawnień administracyjnych oraz bez interakcji użytkownika. Analiza poprawki wskazuje, że podatność dotyczy obsługi tożsamości klienta w sesji konta, co może umożliwić przełączenie aktywnej sesji na inne konto klienta i uzyskanie dostępu do prywatnych danych. Choć Adobe deklaruje brak potwierdzonych przypadków aktywnego wykorzystania tej luki, niezależni badacze informują o wykryciu prób eksploatacji.
- CVE-2026-71362 dotyczy Adobe Commerce i Magento Open Source.
- Podatność ma charakter krytyczny i ocenę CVSS 9.1.
- Atak nie wymaga uwierzytelnienia ani interakcji użytkownika.
- Skutkiem może być przejęcie konta klienta i dostęp do jego danych.
Kontekst / historia
Adobe Commerce i Magento Open Source pozostają jednymi z najczęściej wdrażanych platform sprzedażowych w segmencie średnich i dużych sklepów internetowych. Z tego względu każda krytyczna podatność w tym środowisku ma znaczenie nie tylko dla administratorów, ale również dla zespołów SOC, DevSecOps i operatorów usług płatniczych.
W ramach biuletynu APSB26-92 producent zaadresował pięć luk o statusie krytycznym, jedną ważną i jedną umiarkowaną. Poza CVE-2026-71362 poprawki obejmują również inne błędy typu stored XSS oraz kolejne problemy z autoryzacją. Istotnym elementem operacyjnym jest sposób dystrybucji poprawek: aktualizacja nie została opublikowana jako pełne nowe wydanie bezpieczeństwa ani jako zaktualizowane pakiety Composer, lecz jako izolowane pliki patchy. Oznacza to, że organizacje utrzymujące sklepy muszą najpierw upewnić się, że działają na najnowszym wydaniu z gałęzi wspieranej wersji, a dopiero potem wdrożyć odpowiedni patch.
Analiza techniczna
CVE-2026-71362 została sklasyfikowana jako błąd typu Incorrect Authorization, czyli niewłaściwa kontrola dostępu. Według dostępnych informacji mechanizm podatności wiąże się z niepoprawną obsługą tożsamości klienta w kontekście sesji aplikacyjnej. W praktyce oznacza to, że logika odpowiedzialna za powiązanie aktywnej sesji z konkretnym klientem nie zapewnia wystarczającej integralności i separacji.
Skutkiem może być przejęcie kontekstu innego użytkownika, a więc zamiana sesji bieżącej na sesję ofiary. Taki scenariusz nie wymaga posiadania istniejącego konta, uprawnień administratora ani żadnej interakcji ze strony użytkownika końcowego. To znacząco obniża próg wejścia dla atakującego i zwiększa prawdopodobieństwo automatyzacji ataków.
Z technicznego punktu widzenia jest to klasa podatności szczególnie niebezpieczna dla systemów e-commerce, ponieważ konto klienta często zawiera wrażliwe lub operacyjnie istotne informacje.
- dane osobowe,
- historię zamówień,
- adresy dostawy i rozliczeniowe,
- częściowe informacje o płatnościach lub tokenach płatniczych,
- możliwość wykonywania operacji biznesowych w imieniu użytkownika.
W tym samym zestawie poprawek Adobe usunęło również inne luki, w tym stored XSS oraz dodatkowe błędy autoryzacyjne. Część z nich wymaga uwierzytelnienia, ale niektóre również mogą zostać wykorzystane bez logowania. Łącznie wskazuje to na szerszy problem związany z kontrolą dostępu i walidacją działań w podatnych komponentach platformy.
Konsekwencje / ryzyko
Najważniejszym ryzykiem związanym z CVE-2026-71362 jest przejęcie kont klientów i dostęp do ich danych prywatnych. Dla operatora sklepu internetowego może to oznaczać naruszenie poufności danych, incydent regulacyjny oraz konieczność obsługi zgłoszeń związanych z nieautoryzowanym dostępem do kont.
Potencjalne skutki biznesowe obejmują:
- utratę zaufania klientów,
- obowiązki notyfikacyjne wynikające z przepisów o ochronie danych,
- ryzyko oszustw zakupowych i nadużyć promocyjnych,
- wzrost kosztów reagowania na incydent,
- konieczność analizy logów, rotacji sesji i dodatkowych działań naprawczych.
Ryzyko jest podwyższone również dlatego, że podatność dotyczy systemów publicznie dostępnych w internecie, a atak nie wymaga uprzedniego uwierzytelnienia. Jeżeli próby eksploatacji są już obserwowane, okno narażenia dla niezałatanych instancji należy uznać za bardzo krótkie.
Rekomendacje
Organizacje korzystające z Adobe Commerce lub Magento Open Source powinny potraktować tę aktualizację priorytetowo. Działania obronne powinny obejmować zarówno szybkie wdrożenie poprawki, jak i kontrole detekcyjne oraz reakcję po stronie operacyjnej.
Zalecane kroki:
- niezwłocznie zidentyfikować wszystkie instancje Adobe Commerce, Commerce B2B i Magento Open Source w organizacji,
- zweryfikować, czy używana wersja należy do wspieranej linii wydań,
- zaktualizować środowisko do najnowszego wydania z danej gałęzi,
- wdrożyć odpowiadający mu izolowany patch bezpieczeństwa APSB26-92,
- przeanalizować logi aplikacyjne, sesyjne i WAF pod kątem nietypowych przełączeń kont, anomalii sesji i podejrzanych żądań,
- wymusić odświeżenie aktywnych sesji klientów po wdrożeniu poprawki, jeżeli organizacja uzna to za operacyjnie uzasadnione,
- przeprowadzić przegląd dostępu do danych klientów oraz zweryfikować, czy nie doszło do nieautoryzowanych zmian w kontach,
- rozważyć zastosowanie dodatkowej warstwy ochronnej po stronie WAF i mechanizmów monitorujących próby nadużyć.
W środowiskach produkcyjnych warto także uruchomić procedurę podwyższonego monitoringu obejmującą:
- wzrost liczby żądań do endpointów związanych z kontem klienta,
- nietypowe zmiany identyfikatorów sesji,
- nietypowe sekwencje operacji wykonywanych bez logowania,
- alerty korelujące dostęp do wielu kont z tych samych adresów IP lub fingerprintów przeglądarki.
Podsumowanie
CVE-2026-71362 to krytyczna podatność w Adobe Commerce i Magento Open Source, która może umożliwić przejęcie kont klientów bez uwierzytelnienia. Problem wynika z błędnej obsługi autoryzacji i tożsamości klienta w sesji, a jego skutkiem może być dostęp do prywatnych danych oraz wykonywanie działań w imieniu ofiary. Ponieważ dostępne są już informacje o próbach wykorzystania tej luki, administratorzy sklepów internetowych powinni niezwłocznie wdrożyć poprawki z APSB26-92, przeanalizować ślady potencjalnej eksploatacji i wzmocnić monitoring warstwy aplikacyjnej.
Źródła
- Hackers exploit critical Adobe Commerce flaw to hijack customer accounts — https://www.bleepingcomputer.com/news/security/hackers-exploit-critical-adobe-commerce-flaw-to-hijack-customer-accounts/
- Adobe Security Bulletin: Security update available for Adobe Commerce | APSB26-92 — https://helpx.adobe.com/security/products/magento/apsb26-92.html
- Adobe patches critical Magento account takeover (APSB26-92) — https://sansec.io/research/adobe-commerce-account-takeover-apsb26-92