Im Zentrum steht die Schwachstelle CVE-2026-71362, die Adobe als kritischen Autorisierungsfehler einstuft. Der Hersteller vergab einen CVSS-Wert von 9,1 und beschreibt das Problem so, dass sich nicht authentifizierte Angreifer höhere Rechte verschaffen können.

Sansec berichtet, dass die ersten Angriffsversuche kurz nach Veröffentlichung von Adobes Warnhinweis beobachtet und blockiert wurden. Nach Einschätzung des Unternehmens lässt sich die Lücke aus der Ferne und ohne Anmeldung ausnutzen, um andere Kundenkonten zu übernehmen.

Sansec zufolge hat eine Analyse des Patches bestätigt, dass Angreifer eine Kundensitzung auf das Konto eines anderen Kunden umschalten können. Dadurch erhalten sie Zugriff auf das Konto des Opfers und auf dessen private Kundendaten. Adobe habe das zugrunde liegende Problem behoben, indem die Verarbeitung der Kundenidentität in Kontositzungen von Commerce und Magento angepasst wurde, so Sansec.

Betroffen sind laut dem Bericht alle Versionen von Commerce, Commerce B2B und Magento Open Source bis einschließlich der Ausgaben mit den Juli-2026-Patches. Adobe stellte am Dienstag einen isolierten Patch bereit, der neben dieser kritischen Lücke sechs weitere Sicherheitsprobleme in allen drei Produkten behebt. Zudem veröffentlichte das Unternehmen Installationshinweise.

Adobe erklärte, es habe keine Hinweise auf aktive Ausnutzung der Schwachstelle gegeben, als der Patch veröffentlicht wurde. Gleichzeitig warnte der Hersteller, dass Bedrohungsakteure Commerce bereits früher angegriffen hätten.

In seinem Hinweis fordert Adobe dazu auf, die neuesten Sicherheitsupdates so schnell wie möglich einzuspielen. Das Unternehmen schreibt, eine erfolgreiche Ausnutzung dieser Schwachstellen könne zu beliebiger Codeausführung, zur Umgehung von Sicherheitsfunktionen und zu einer Rechteausweitung führen.

Zum isolierten Patch erklärt Adobe, dieser ermögliche es Händlern, die Korrektur separat einzuspielen, mit geringerem Risiko von Verzögerungen durch mögliche Integrationsprobleme. Gerade weil Sansec erste Ausnutzungsversuche unmittelbar nach der Offenlegung meldete, steht die schnelle Bereitstellung dieses Einzelupdates im Mittelpunkt der Reaktion des Herstellers.