Захват аккаунтов покупателей в Adobe Commerce и Magento: CVE-2026-71362 попала в каталог CISA KEV

Уязвимость CVE-2026-71362 (CVSS 9.1) в Adobe Commerce, Commerce B2B и Magento Open Source позволяет злоумышленнику без учётной записи и без действий жертвы переключить свою сессию на чужой аккаунт покупателя и получить доступ к его личным данным. 24 сентября 2026 года CISA подтвердила атаки и внесла баг в каталог KEV. Магазинам, не установившим августовский патч APSB26-92, нужно обновиться немедленно.
Уязвимость бьёт не по серверу, а по самому ценному активу витрины — доверию покупателей: адреса, история заказов и контактные данные клиентов становятся доступны постороннему. Если ваш интернет-магазин работает на Magento, закрыть дыру — задача ближайших часов, а не планового релиза. В долгую помогает только регулярная поддержка и обновление сайта с понятным циклом установки бюллетеней безопасности.
Ниже — что известно о CVE-2026-71362, почему её уже эксплуатируют и что сделать командам разработки и поддержки. Базовые принципы защиты сессий мы разбирали в статье о безопасной аутентификации в веб-приложениях.
Что случилось с Adobe Commerce и Magento
11 августа 2026 года Adobe выпустила бюллетень безопасности APSB26-92 для Adobe Commerce и Magento Open Source. Он закрывает семь уязвимостей, пять из которых признаны критическими; самая опасная из них — CVE-2026-71362, ошибка некорректной авторизации (Incorrect Authorization) с оценкой CVSS 9.1. Исправление распространяется как изолированный патч: применять его нужно поверх последнего -p-релиза своей поддерживаемой ветки.
Вскоре после публикации бюллетеня нидерландская компания Sansec, специализирующаяся на безопасности e-commerce, сообщила, что заблокировала первые попытки эксплуатации. 24 сентября 2026 года американское агентство CISA внесло CVE-2026-71362 в каталог Known Exploited Vulnerabilities одновременно с уязвимостью WSO2 и обязало федеральные ведомства США устранить её до 27 сентября.
Как работает атака на сессию покупателя
По описанию Sansec, уязвимость позволяет атакующему переключить сессию покупателя на другой клиентский аккаунт. Для этого не нужны ни собственная учётная запись в магазине, ни права администратора, ни какие-либо действия со стороны жертвы. В итоге посторонний получает доступ к личному кабинету чужого клиента и его персональным данным.
Adobe исправила то, как Commerce и Magento обрабатывают идентификатор покупателя в сессии аккаунта. В самом бюллетене вендор предупреждает, что успешная эксплуатация уязвимостей из APSB26-92 может приводить к выполнению произвольного кода, обходу механизмов защиты и повышению привилегий. Публично подтверждённых успешных компрометаций через CVE-2026-71362 на момент публикации нет, но включение в KEV означает, что CISA располагает доказательствами реальных атак.
Какие версии уязвимы
По данным SecurityWeek и бюллетеня Adobe, затронуты все версии Adobe Commerce, Adobe Commerce B2B и Magento Open Source вплоть до июльских патчей 2026 года включительно. Если после 11 августа изолированный патч APSB26-92 не ставился, витрину стоит считать уязвимой.
Чем CVE-2026-71362 опаснее, чем кажется
Ошибки авторизации часто недооценивают на фоне RCE: сервер не захвачен, бэкдора нет. Но для магазина захват покупательских аккаунтов — это прямой путь к мошенничеству. Злоумышленник видит адреса доставки, историю заказов и контакты, может использовать сохранённые данные для заказов или целевого фишинга. Для российских компаний добавляется регуляторный слой: доступ посторонних к персональным данным покупателей — это инцидент в смысле 152-ФЗ с обязанностью уведомить Роскомнадзор.
Второй момент — скорость. Первые попытки эксплуатации появились почти сразу после выхода бюллетеня: атакующие сравнивают патч с предыдущей версией и восстанавливают механику уязвимости. Окно между публикацией исправления и массовым сканированием для e-commerce давно измеряется днями, а не неделями. Это уже второй громкий инцидент с Magento за месяц — в сентябре мы писали о 0-day StyleSmuggler (CVE-2026-75650).
Что сделать командам прямо сейчас
1. Обновите ядро до последнего -p-релиза поддерживаемой ветки и установите изолированный патч APSB26-92. Проверьте статус патчей командой vendor/bin/magento-patches -n status.
2. Если патч нельзя поставить сразу, закройте эксплуатацию на уровне WAF или специализированного фильтра для Magento и запланируйте обновление в ближайшее окно.
3. Проверьте журналы на аномалии сессий: входы в клиентские аккаунты без предшествующей аутентификации, резкие смены customer ID в рамках одной сессии, всплески запросов к личному кабинету с одних IP.
4. При подозрении на компрометацию принудительно завершите активные сессии покупателей и уведомите затронутых клиентов, а также оцените необходимость уведомления регулятора.
5. Проверьте, нет ли в периметре забытых копий Magento — тестовых стендов и старых витрин, которые не получили патч.
Часто задаваемые вопросы
Что такое CVE-2026-71362? Это критическая ошибка авторизации (CVSS 9.1) в Adobe Commerce и Magento Open Source, которая позволяет без учётной записи переключить сессию на чужой аккаунт покупателя.
Уязвимость уже используют в атаках? Да. Sansec фиксировала попытки эксплуатации вскоре после выхода патча, а 24 сентября 2026 года CISA внесла CVE-2026-71362 в каталог активно эксплуатируемых уязвимостей.
Какой патч закрывает уязвимость? Бюллетень Adobe APSB26-92 от 11 августа 2026 года. Изолированный патч ставится поверх последнего -p-релиза поддерживаемой ветки.
Затрагивает ли уязвимость панель администратора? По описанию Sansec, цель атаки — аккаунты покупателей и их данные; права администратора атакующему не нужны и не выдаются этой уязвимостью напрямую.
Источники
CISA — CISA Adds Two Known Exploited Vulnerabilities to Catalog, 24 сентября 2026 года.
Sansec — Adobe patches critical Magento account takeover (APSB26-92), 11 августа 2026 года.
SecurityWeek — Adobe Commerce Bug Targeted Immediately After Disclosure.
The Hacker News — WSO2 and Adobe Commerce Flaws Exploited in Attacks, Added to CISA KEV, сентябрь 2026 года.
BleepingComputer — CISA warns of SharePoint, WSO2, Adobe Commerce flaws exploited in attacks, сентябрь 2026 года.
Проверим, не уводят ли аккаунты ваших покупателей
Проведём пентест интернет-магазина: сессии, авторизацию и личный кабинет — найдём ошибки вроде CVE-2026-71362 раньше атакующих и поможем закрыть их без простоя витрины.