무슨 일이 있었나
CISA는 2026년 9월 24일 CVE-2026-71362를 KEV 카탈로그에 추가함 (Adobe Commerce/Magento 권한 부여 결함, APSB26-92) 실제 악용 확인됨.
왜 중요한가
커머스 플랫폼에 대한 상승된 권한 액세스는 AI 개인화/챗 구성 요소 및 이들이 처리하는 고객 데이터에 대한 액세스도 제공함 - KEV 타임라인에 따라 패치.
공격 경로
사용자 상호작용 없이 공격자가 민감한 리소스에 대한 상승된 액세스를 얻을 수 있게 하는 잘못된 권한 부여; CISA KEV 2026년 9월 24일 추가로 실제 현장 악용 확인.
영향받는 시스템
Adobe Commerce 및 Magento (잘못된 권한 부여, CWE-863)
완화 방안
Adobe 보안 업데이트 APSB26-92 즉시 적용; BOD 26-04 지침 준수.