2026年8月,Adobe 发布 APSB26-92 补丁,一次性修复 Adobe Commerce、Commerce B2B 与 Magento Open Source 中的 7 个安全缺陷。其中 CVE-2026-71362 客户账户接管漏洞 CVSS 评分 9.1,属于关键级别,补丁发布数小时内即被攻击者纳入武器化扫描,电商安全公司 Sansec 已在客户环境中拦截到首批利用尝试。
事件概述
CVE-2026-71362 是一处身份授权逻辑错误(incorrect authorization),位于 Commerce/Magento 处理客户会话的核心代码路径。漏洞允许远程、未认证的攻击者将一个客户会话切换到任意其他客户的账户,无需任何凭据、无需管理员权限、无需受害者交互。该缺陷影响 Commerce、Commerce B2B 与 Magento Open Source 2.4.4 至 2.4.9 全线版本,所有运行 7 月补丁及更早版本的实例均存在被接管风险。
技术细节
Sansec 对补丁进行逆向分析后确认,漏洞根因是 Magento 在客户会话中处理身份切换时未充分校验目标账户与当前会话的绑定关系。攻击者通过构造特定的 HTTP 请求,会话处理逻辑便会将当前连接关联到任意指定账户,从而直接获得该账户的私有资料、订单历史、存储支付方式与会员权益。Adobe 通过修改 Commerce/Magento 中“账户会话中客户身份”的处理逻辑修复此问题。
与传统 Magecart 风格的小票数据窃取不同,账户接管模式绕过了商家在结账页面部署的内容安全策略、子资源完整性等防御。攻击者以合法会话的视角访问受害者账户、缓慢消耗预存支付令牌,从服务端日志看几乎与正常客户活动无异,常规端点监控难以发现。
影响评估
该漏洞的危险性体现在三方面:
- CVSS 9.1 关键级别,向量为 AV:N/AC:L/PR:N/UI:N/C:H/I:H/A:L,零交互、零凭据;
- 补丁与利用几乎同步,Sansec 在 Adobe 公告发布后极短时间内即捕获到来自多个 IP 的扫描利用行为;
- Magento 长尾生态普遍滞后打补丁,大量中小商户基于免费、可定制的 Magento 搭建在线商城,补丁响应速度远低于大型零售商,单一漏洞即可演变为大规模账户接管事件。
一旦攻击者批量接管账户并使用存储的支付方式发起欺诈交易,商家还将面临支付机构对商户安全态势的拒付追责。
修复建议
立即行动
- 登录 Commerce/Magento 后台,确认当前版本号,对照 Adobe 官方公告安装 APSB26-92 独立补丁;
- 部署 WAF 规则拦截 CVE-2026-71362 利用特征,Adobe 与主流安全厂商已发布签名,可作为打补丁前的临时防护;
- 审计近期的认证与会话日志,关注异常批量登录、跨账户访问、IP/地理位置异常等行为。
本周内
- 清点存储的支付方式令牌,对在补丁前窗口期出现可疑访问的账户发送重置通知;
- 评估 Magento 主版本与扩展兼容性,将核心/扩展升级作为常态化运营而非季度维护;
- 托管云用户需直接向服务商确认补丁状态,避免默认信任。