本文へスキップ
>_ITDITDセキュリティ対策プラットフォーム

速報

CVE-2026-71362 — Adobe Commerce/Magentoの認証なし権限昇格(解説と対応策)

CVE-2026-71362は、Adobe Commerce と Magento Open Source に存在する不適切な認可(CWE-863)の脆弱性です。認証なしで権限昇格に至り、CVSSは9.1。修正は2026年8月11日に公開済みですが、CISAは9月24日に実際の悪用を確認してKEVに追加しました。修正版と、更新後に確認すべきことをまとめます。

公開日 2026-09-26 最終確認 2026-09-26 13分で読める

実際に悪用が確認されている脆弱性(CISA KEV掲載)の速報解説です。何が起きるのか・影響範囲・対応策を、攻撃の再現手順は伏せて防御目線でまとめます。

速報サマリー — ADVISORY
CVE
CVE-2026-71362
重大度
Critical(CVSS 9.1 / v3.1)
種別
不適切な認可(Incorrect Authorization・CWE-863)
影響
権限昇格——Adobeの説明では「機密性の高いリソースへの昇格したアクセス」
前提条件
認証不要・管理者権限不要・利用者の操作不要
対象
Adobe Commerce(2.4.4〜2.4.9)、Adobe Commerce B2B、Magento Open Source(2.4.6〜2.4.9)の各系列の「2026-jul」以前
修正
同じ系列の「2026-aug」(2026年8月11日公開・公告 APSB26-92)
悪用状況
CISA KEV 掲載(2026年9月24日追加・是正期限 9月27日)。フォレンジックのトリアージが求められる対象として掲載
9.1
CVSS(v3.1)
認証不要
到達条件
約90%
EPSS(30日以内に悪用される確率の推定・9月25日時点)
44日
修正公開(8/11)からKEV追加(9/24)まで

放置の危険度

認証が要らず、利用者の操作も要らないため、インターネットに公開されているストアはすべて到達可能です。EPSS(悪用確率の推定)は約90%で、全CVEの上位0.3%に入ります。ECサイトは顧客情報と決済の入口を持つため、昔から自動化された攻撃の主要な標的です。「うちは小さい店だから」は、無差別に走査する相手には関係ありません。

どんな脆弱性か

**認可(authorization)**とは「この相手に、この操作やデータを許してよいか」を判断する仕組みです。ログインできたかどうか(認証)とは別の問題で、認可の判定に抜けがあると、本来は届かないはずの機能やデータに手が届きます。この違いは 認証と認可の違い で詳しく扱っています。

CVE-2026-71362 はこの認可の不備(CWE-863)で、Adobe はその影響を権限昇格と分類しています。しかも CVSS のベクトルは PR:N——ログインしていない相手でも悪用できるという評価です。機密性と完全性への影響はどちらも「高」とされています。当サイトは具体的な悪用方法を記載しません。

8月11日 修正公開(APSB26-92)

優先度 2 /「悪用は認識していない」→ 多くの店舗が「次の定期更新で」と判断しうる

8月18日 公告の最終更新

以後、悪用状況の記述は更新されていない

9月24日 CISA が KEV に追加(是正期限 9月27日)

実際の悪用を確認。未更新のストアは、この日より前から狙われていた可能性がある

ベンダーの公告は公開時点で止まる。悪用の確認はその後にやって来る。優先度は後から付け直さなければならない。

影響範囲

製品影響を受けるバージョン修正版
Adobe Commerce2.4.9 / 2.4.8 / 2.4.7 / 2.4.6 / 2.4.5 / 2.4.4 の各系列で 2026-jul 以前同系列の 2026-aug
Adobe Commerce B2B1.5.3 / 1.5.2 / 1.4.2 / 1.3.4 / 1.3.3 の各系列で 2026-jul 以前同系列の 2026-aug
Magento Open Source2.4.9 / 2.4.8 / 2.4.7 / 2.4.6 の各系列で 2026-jul 以前同系列の 2026-aug
上記より古い系列NVD は 2.4.4 より前も影響を受けると記載修正版なし=サポート中の系列へ移行

同じ公告に、ほかに6件の脆弱性が含まれています

APSB26-92 は今回の CVE を含む計7件をまとめて修正する更新です(格納型XSS・ほかの認可不備など)。KEV に入ったのは CVE-2026-71362 だけですが、更新すれば7件とも同時に閉じます。個別の回避策を探すより、更新が近道です。

対応策

1

使用中の系列の「2026-aug」へ更新する(最優先・本命)

まず自分のストアの系列とパッチレベルを確認し、同じ系列の 2026-aug へ更新します。更新後、稼働中のバージョン表示が変わったことを確認してください。複数の環境(本番・ステージング・古い予備サイト)がある場合は、インターネットから届くものすべてが対象です。忘れられた旧ストアほど更新されていません(資産棚卸しチェックリスト)。

2

サポートの終わった系列なら、移行を今日の議題にする

2.4.4 より前の系列には修正版がありません。移行には時間がかかるため、それまでの間は管理画面や API の入口を接続元で絞る・WAF の防御ルールを有効にするなど、到達できる相手を減らす措置で時間を稼ぎます。ただしこれは封鎖ではなく、本命は移行です。

3

未更新だった期間に入られていないかを確認する

8月11日以降も未更新だった期間があるなら、その間を疑います。CISA もこの CVE をフォレンジックのトリアージが求められる対象としています。最低限、次を確認してください——①管理者アカウント:見覚えのないアカウントや権限の変更がないか。②連携(Integrations)と API トークン:身に覚えのない連携や、最近作られたトークンがないか。③ファイルと設定の改変:特に決済ページに読み込まれるスクリプトや、管理画面から編集できる HTML・設定に不審な追加がないか(EC サイトの侵害では、決済情報を盗む仕込みが典型的な狙いです)。④ログ:管理機能や API への、普段と違う相手・時間帯・量のアクセス。

4

怪しい点があれば、認証情報をまとめて入れ替える

入られた可能性が否定できないなら、管理者パスワード、連携のトークン、決済サービスや外部 API の鍵を入れ替え、全セッションを失効させます。パッチは入口を塞ぎますが、すでに渡ってしまった鍵は無効にしません——「塞いだ」と「追い出した」は別の作業です。手順の全体像は 脆弱性対応の実務手順 にまとめています。

5

「次の更新」を待たない仕組みにする

今回のように、公開時点では急がなくてよいと判断された更新が、後から緊急に変わることがあります。KEV への追加を通知で受け取る(当サイトの 脆弱性速報 もその一つです)、あるいはセキュリティ更新だけは定期更新を待たずに当てる運用に切り替えてください。

当サイトの視点:「優先度2」は間違いではなかった。止まっていただけだ

この件で、公開時の Adobe の判断を責めるのは筋違いです。公開時点で悪用が見つかっていなければ、優先度を下げるのは妥当な判断でしょう。問題は、その評価が公告の中で固定されたまま、読む側がそれを最新の情報だと思い込むことにあります。

これは Adobe に限らない構造です。ベンダーの深刻度(CVSS・優先度)は脆弱性そのものの性質を表し、KEV と EPSS は「いま実際に狙われているか」を表します。前者は公開時に一度決まれば動きませんが、後者は毎日動きます。だから当サイトは、更新の順番は公開時に一度決めて終わりにせず、KEV と EPSS の変化で付け直すことを勧めています。44日という数字は、その付け直しをしなかった場合にどれだけの間、無防備だったかを示しています。

出典

次に読む

よくある質問

QCVE-2026-71362で何が起きる?
A

Adobeの公告によれば、不適切な認可(CWE-863)によって権限昇格が起こり、攻撃者が機密性の高いリソースへの昇格したアクセスを得られる可能性があります。悪用に認証も管理者権限も利用者の操作も要りません(CVSS 9.1)。CISAは2026年9月24日に、実際の悪用を確認したとしてKEVに追加しました。

Qどのバージョンが対象で、何に更新すればよい?
A

Adobe Commerce は 2.4.4〜2.4.9 の各系列で『2026-jul』以前、Magento Open Source は 2.4.6〜2.4.9 の各系列で『2026-jul』以前、Adobe Commerce B2B も対象です。修正版は同じ系列の『2026-aug』(例:2.4.8-2026-aug)です。NVD は 2.4.4 より前のバージョンも影響を受けるとしており、サポートの終わった系列には修正版がないため、サポート中の系列への移行が必要です。

QAdobeは『悪用は確認していない』と書いているのでは?
A

はい。2026年8月18日最終更新の公告には、公開時点で悪用を認識していないと書かれています。その後の9月24日に、CISA が実際の悪用を確認して KEV に追加しました。公告の記述は公開時点の情報で、後から自動的に更新されるとは限りません。KEV への追加を優先して判断してください。

Q更新すれば対応は完了ですか?
A

いいえ。修正は8月11日から出ており、それ以降も未更新だった期間があるなら、その間に入られていた可能性があります。CISAもこのCVEをフォレンジックのトリアージ(侵害の有無の確認)が求められる対象として掲載しています。管理者アカウントと連携(API)の棚卸し、決済ページを含むファイルの改変確認、ログの確認まで行ってください。