Adobe Commerce の深刻な脆弱性 CVE-2026-71362 などが FIX:権限昇格や XSS の恐れ

Critical Adobe Commerce Flaw Lets Unauthenticated Attackers Escalate Privileges

2026/08/13 gbhackers — Adobe が公表したのは、Commerce/Commerce B2B/Magento Open Source 向けにリリースした、複数の深刻な脆弱性に対処するセキュリティ・アップデートである。最も深刻な脆弱性 CVE-2026-71362 (CVSS:9.1) は、権限昇格の脆弱性であり、認証なしで悪用できる。この脆弱性は不適切な認可制御に起因し、攻撃者が悪用することで、脆弱な E コマース環境におけるセキュリティ対策の回避/任意コードの実行/権限昇格などにつながると Adobe は警告している。

Adobe Commerce の深刻な欠陥

脆弱性 CVE-2026-71362 が影響を及ぼす範囲は、Adobe Commerce のバージョン 2.4.4〜2.4.9 であり、2026年7月のセキュリティ・アップデート以前のビルドが影響を受ける。この脆弱性の CVSS ベクターは CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N で、リモートから悪用可能であり、攻撃者の権限やユーザー操作を必要とせず、機密性と完全性に大きな影響を及ぼす一方、可用性に対して直接的な影響は及ぼさないことを示している。

さらに、権限を取得した攻撃者によって、機密性の高いストア・データへのアクセス/アプリケーション設定の変更/さらなる侵害に向けた足掛かりの確立が可能になる可能性がある。

2026年8月11日に公開された Adobe のセキュリティ・ブレティン APSB26-92 では、認可の欠陥や格納型クロスサイト・スクリプティング (XSS) といった、その他の脆弱性にも対処している。

不適切な認可の脆弱性 CVE-2026-48416 (CVSS:7.5) は、認証なしでセキュリティ機能の回避につながる可能性があり、前述の CVE-2026-71362 ほど深刻ではないものの、インターネットに公開されたストアフロントや管理インターフェイスでの悪用が懸念される。この欠陥を報告したのは、セキュリティ研究者 Wohlie である。

格納型クロスサイト・スクリプティング (XSS) の脆弱性 CVE-2026-48413 (CVSS:8.7)/CVE-2026-48414 (CVSS:7.7) により、特定の条件下で任意コードの実行が可能になり、CVE-2026-48413 の悪用には低い権限を持つアカウントによる認証とユーザー操作が必要となる一方、CVE-2026-48414 の悪用にはさらに Admin 権限が必要となる。

さらに Adobe は、Commerce B2B コンポーネントに影響を及ぼす深刻度の高いセキュリティ機能回避の脆弱性 CVE-2026-48415 と、2 件の低深刻度の脆弱性 CVE-2026-48411/CVE-2026-48412 も修正している。

ユーザーは、2026年8月のビルドへ直ちに更新する必要があり、Adobe Commerce ユーザーは、サポート対象のリリース・ブランチに応じて、2.4.4-2026-aug〜2.4.9-2026-aug へと更新する必要がある。Adobe Commerce B2B ユーザーは、2026年8月に提供された 1.3.3-2026-aug〜1.5.3-2026-aug に対応するパッケージを適用し、Magento Open Source ユーザーは、サポート対象のバージョンである 2.4.6-2026-aug〜2.4.9-2026-aug へ更新する必要がある。

Adobe は、セキュリティ・ブレティン APSB26-92 を優先度 2 に指定しているが、一連の脆弱性が実環境で悪用されている状況は認識していないと述べている。

ただし、CVE-2026-71362 は認証不要で攻撃複雑性も低いため、迅速なパッチ適用が極めて重要である。管理者にとって必要なことは、特権アカウントのアクティビティ確認/予期しない設定変更の調査/エクステンションの完全性検証に加えて、外部に公開された Commerce インスタンスを保護する適切な WAF およびアクセス制御ポリシーの確認である。