事件经过
CISA于2026年9月24日将CVE-2026-71362添加到KEV目录(Adobe Commerce/Magento授权缺陷,APSB26-92),已确认存在利用。
影响分析
对商务平台的高权限访问也授予了对AI个性化/聊天组件及其处理的客户数据的访问权限——按KEV时间线修补。
攻击途径
错误的授权允许攻击者在无需用户交互的情况下获得对敏感资源的高权限访问;CISA KEV于2026年9月24日添加,确认存在野外利用。
受影响系统
Adobe Commerce和Magento(错误授权,CWE-863)
缓解措施
立即应用Adobe安全更新APSB26-92;遵循BOD 26-04指南。