何が起きたか
CISA は 2026年9月24日に CVE-2026-71362 を KEV カタログに追加 (Adobe Commerce/Magento の認可の欠陥、APSB26-92)。悪用が確認されている。
なぜ重要か
コマースプラットフォームへの昇格特権アクセスは、AI パーソナライゼーション/チャットコンポーネントと、それらが処理する顧客データへのアクセスも可能にする - KEV のタイムラインに従ってパッチを適用すること。
攻撃経路
不正確な認可により、攻撃者はユーザーの操作なしに機密リソースへの昇格アクセスを得ることができる。CISA KEV の 2026年9月24日追加で実環境での悪用が確認された。
影響を受けるシステム
Adobe Commerce および Magento (不正確な認可、CWE-863)
緩和策
Adobe セキュリティ更新プログラム APSB26-92 を直ちに適用すること。BOD 26-04 ガイダンスに従うこと。