Adobe Commerce e Magento sotto attacco: sfruttata CVE-2026-71362
Schwachstellen

Illustration mit KI erzeugt

Adobe Commerce und Magento unter Angriff: CVE-2026-71362 wird ausgenutzt

Kritische Schwachstelle CVE-2026-71362 in Adobe Commerce und Magento wird aktiv ausgenutzt. Erfahren Sie mehr über Angriffsmechanismen und Sicherheitsupdates.

Von künstlicher Intelligenz erzeugter Text, ohne menschliche Überprüfung veröffentlicht. KI-Transparenz

Angriffe auf eine kritische Schwachstelle festgestellt

Am 12. August 2026 wurden Ausnutzungsversuche gegen CVE-2026-71362 festgestellt, eine kritische Schwachstelle in Adobe Commerce und Magento.

Die Schwachstelle beruht auf einem Autorisierungsfehler und kann es einem nicht authentifizierten Angreifer ermöglichen, auf sensible Ressourcen zuzugreifen und Kundenkonten zu kompromittieren. Ein bestehendes Benutzerkonto, administrative Berechtigungen oder eine Interaktion des Opfers sind nicht erforderlich.

Sansec erklärte, dass die eigene Shield WAF die beobachteten Angriffsversuche blockiert. Adobe gibt hingegen an, keine Kenntnis von aktiven Ausnutzungen der mit dem Update behobenen Schwachstellen zu haben. Derzeit gibt es daher keine Hinweise darauf, dass die festgestellten Angriffe zu erfolgreichen Kompromittierungen geführt haben.

So funktioniert der Angriff auf Kundensitzungen

Die Analyse des Patches deutet auf eine fehlerhafte Verarbeitung der Kundenidentität innerhalb der Sitzung hin. Ein Angreifer kann versuchen, seine eigene Sitzung mit dem Konto eines anderen Kunden zu verknüpfen und dadurch auf dessen Profil sowie die zugehörigen privaten Daten zuzugreifen.

Das Problem ist für Onlineshops besonders relevant, da ein erfolgreicher Angriff personenbezogene Daten offenlegen und den Zugriff auf Konten ohne rechtmäßige Authentifizierung ermöglichen könnte.

Die genau betroffenen Versionen wurden nicht veröffentlicht. Betroffen sind die unterstützten Produktlinien von Adobe Commerce, Adobe Commerce B2B und Magento.

Die sieben behobenen Schwachstellen

Das Sicherheitsupdate vom August 2026 behebt sieben Probleme:

Kennung Schweregrad Auswirkungen und Voraussetzungen
CVE-2026-71362 Kritisch Fehlerhafte Autorisierung, nicht authentifizierter Zugriff auf sensible Ressourcen und mögliche Kompromittierung von Kundenkonten.
CVE-2026-48414 Hoch, CVSS 7.7 Persistentes XSS mit möglicher Ausführung beliebigen Codes; Authentifizierung und administrative Berechtigungen erforderlich.
CVE-2026-48413 Hoch, CVSS 8.7 Persistentes XSS und mögliche Ausführung beliebigen Codes; Authentifizierung erforderlich, administrative Berechtigungen jedoch nicht.
CVE-2026-48415 Hoch, CVSS 7.6 Fehlerhafte Autorisierung in Adobe Commerce B2B; Authentifizierung erforderlich, administrative Berechtigungen jedoch nicht.
CVE-2026-48416 Hoch, CVSS 7.5 Fehlerhafte Autorisierung und mögliche Umgehung von Sicherheitsfunktionen; keine Authentifizierung erforderlich.
CVE-2026-48411 Mittel, CVSS 6.5 Fehlerhafte Autorisierung und mögliche Umgehung von Sicherheitsfunktionen; Authentifizierung und administrative Berechtigungen erforderlich.
CVE-2026-48412 Niedrig, CVSS 2.7 Fehlerhafte Autorisierung mit möglicher Rechteausweitung; Authentifizierung und administrative Berechtigungen erforderlich.

Was Administratoren tun sollten

Betreiber sollten das Sicherheitsupdate vom August 2026 so schnell wie möglich auf den unterstützten Versionen von Commerce, Commerce B2B und Magento installieren.

Die Korrekturen werden als separate Patches bereitgestellt, nicht als neues Sicherheitsrelease oder aktualisierte Composer-Pakete. Vor der Installation sollte geprüft werden, ob die Umgebung die aktuellste verfügbare „-p“-Version des unterstützten Release-Zweigs verwendet.

Außerdem sollten WAF-Regeln beibehalten oder implementiert werden, die Angriffsversuche im Zusammenhang mit CVE-2026-71362 blockieren können. Sansec Shield setzt diesen Schutz bereits ein. Unternehmen sollten zudem Authentifizierungs- und Zugriffsprotokolle für Kundenkonten überprüfen und dabei insbesondere auf ungewöhnliche Sitzungsverknüpfungen sowie Zugriffe achten, die sich keinem Benutzer zuordnen lassen.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Verwandte ThemenAdobe CommerceMagentoCVE-2026-71362SicherheitslückeAngriffSchwachstelleSicherheitsupdate
Zurück zur Startseite