Adobe Commerce 고객 계정 탈취 취약점 CVE-2026-71362


요약
CVE-2026-71362는 Adobe Commerce와 Magento Open Source의 고객 세션을 다른 고객 계정에 연결할 수 있는 Incorrect Authorization 취약점이다. 인증되지 않은 원격 공격자가 기존 계정이나 관리자 권한, 사용자 개입 없이 피해 고객의 계정과 비공개 데이터에 접근할 수 있다.
Adobe는 2026-08-11 APSB26-92를 게시했다. Adobe는 당시 실제 악용(in the wild)을 인지하지 못했다고 밝혔다. 수정본은 월별 isolated patch와 2026-aug 업데이트로 배포됐으며, 설치된 제품·컴포넌트에 맞는 patch를 순서대로 적용해야 한다.
| 항목 | 내용 |
|---|---|
| CVE | CVE-2026-71362 |
| 취약점 유형 | Incorrect Authorization, CWE-863 |
| 영향 | 권한 상승, 고객 계정 탈취 |
| 공격 조건 | 인증 불필요, 관리자 권한 불필요, 사용자 개입 불필요 |
| CVSS | 9.1 |
| CVSS 벡터 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
| 영향 제품 | Adobe Commerce, Adobe Commerce B2B, Magento Open Source |
| Adobe advisory 공개일 | 2026-08-11 |
| Sansec 분석 공개일 | 2026-08-11 |
| Adobe advisory 최종 수정일 | 2026-08-18 |
취약 메커니즘
Sansec가 isolated patch를 분석한 결과, 취약점은 account session의 customer identity 처리 과정에 존재한다. 공격자는 인증되지 않은 고객 세션을 다른 고객 계정으로 전환할 수 있다. 서버는 전환된 세션을 해당 고객의 정상 세션으로 취급하므로 계정 페이지와 비공개 고객 데이터에 접근하게 된다.
exploit primitive는 RCE나 파일 쓰기가 아니라 서버가 신뢰하는 customer identity와 세션의 연결을 바꾸는 것이다.
인증되지 않은 고객 세션
|
v
취약한 customer identity 처리
|
v
세션을 다른 고객 계정에 연결
|
v
피해 고객의 계정과 비공개 데이터 접근
Adobe는 이 취약점을 CWE-863으로 분류했으며 기밀성과 무결성에 높은 영향을 주고 가용성에는 직접적인 영향이 없는 것으로 평가했다. 공개된 분석에는 구체적인 PHP 클래스, 함수, 엔드포인트, 요청 파라미터 또는 재현 가능한 PoC가 포함되지 않았다.
APSB26-92 전체에는 stored XSS와 다른 authorization 취약점도 포함되지만, 해당 취약점들의 arbitrary code execution 또는 security feature bypass 영향을 CVE-2026-71362의 영향으로 확대해서는 안 된다.
세션 초기화는 patch를 대체하지 않는다
기존 고객 세션을 폐기하면 현재 세션의 노출은 줄일 수 있다. customer identity 처리 로직이 수정되지 않으면 공격 조건은 다시 형성된다.
영향 제품과 버전
Adobe advisory에 명시된 영향 범위는 다음과 같다.
| 제품 | 영향 버전 |
|---|---|
| Adobe Commerce | 2.4.9-2026-jul 이하, 2.4.8-2026-jul 이하, 2.4.7-2026-jul 이하, 2.4.6-2026-jul 이하, 2.4.5-2026-jul 이하, 2.4.4-2026-jul 이하 |
| Adobe Commerce B2B | 1.5.3-2026-jul 이하, 1.5.2-2026-jul 이하, 1.4.2-2026-jul 이하, 1.3.4-2026-jul 이하, 1.3.3-2026-jul 이하 |
| Magento Open Source | 2.4.9-2026-jul 이하, 2.4.8-2026-jul 이하, 2.4.7-2026-jul 이하, 2.4.6-2026-jul 이하 |
Adobe의 isolated patch 설치 문서는 다음 기반 버전을 제시한다.
- Adobe Commerce 및 Magento Open Source
2.4.9 2.4.8-p52.4.7-p102.4.6-p152.4.5-p172.4.4-p18
Magento Open Source용 isolated patch는 2.4.6 이상에 제공된다. Adobe Commerce 2.4.5 이하 patch를 내려받을 때는 Composer 자격 증명이 필요하다.
Patch 적용
APSB26-92는 총 7개 취약점을 수정하며 이 가운데 5개가 Critical이다. 월별 isolated patch는 독립적인 누적 패키지가 아니다. 지원 릴리스 라인의 최신 -p 버전으로 갱신하고, 이전 월 patch부터 릴리스 순서대로 적용해야 한다.
2026년 8월 patch는 2026년 7월 patch를 전제로 한다. 설치된 CE, EE, B2B, PageBuilder 등 각 컴포넌트의 버전에 맞는 파일을 모두 적용해야 한다.
예를 들어 Adobe가 제시한 2.4.6-p15 적용 순서는 다음과 같다.
CE:
246p15-2026-07-001-CE
→ 246p15-2026-08-001-CE
EE:
246p15-2026-07-001-CE
→ 246p15-2026-07-001-EE
→ 246p15-2026-08-001-CE
→ 246p15-2026-08-001-EE
Adobe Commerce on Cloud에서는 최신 cloud-patches 업데이트에 수정 사항이 포함될 수 있다. 이미 수정된 환경에 isolated patch를 중복 적용하면 설치가 실패할 수 있으므로 먼저 적용 상태를 확인한다.
버전 확인
php bin/magento --version
composer show "magento/product-*"
Patch 상태 확인
Commerce Version Tool이 설치됐는지 확인한다.
php vendor/bin/patch-status --version
설치된 patch와 CVE별 보호 상태를 조회한다.
php vendor/bin/patch-status
출력에서 다음 필드를 확인한다.
applied_patchesmissing_patchesvulnerability_statusPROTECTED,VULNERABLE,UNKNOWN상태
Commerce Version Tool은 2026년 7월 isolated patch에 포함된다. 도구가 없다면 해당 릴리스 라인의 7월 patch 적용 상태부터 확인해야 한다.
Adobe Commerce on Cloud에서 Quality Patches Tool을 사용하는 경우 특정 patch의 적용 상태를 조회할 수 있다.
vendor/bin/magento-patches -n status |
grep -E "246p15-2026-07-001-CE|Status"
탐지 포인트
공개 자료에는 공격에 사용되는 URI, 파라미터, 헤더 또는 IOC가 제시되지 않았다. 고정 문자열 기반 탐지보다 로그인 이벤트, session identifier, customer ID와 계정 데이터 조회 기록의 불일치를 분석해야 한다.
네트워크
- 하나의 세션 쿠키에서 여러 고객 계정 페이지를 연속 조회한 요청
- 로그인 요청 없이 계정·주소록·주문 이력 페이지로 전환된 흐름
- 동일한 IP와 User-Agent가 짧은 시간에 여러 customer ID의 데이터를 조회한 기록
- 세션은 유지되지만 응답 대상 계정만 바뀌는 요청 흐름
reverse proxy 또는 WAF 로그에 customer ID가 없다면 session identifier와 애플리케이션 로그의 요청 시각을 연결한다. 공개 요청 패턴이 없으므로 범용 WAF 규칙만으로 차단 여부를 판단할 수 없다.
엔드포인트
- 고객 로그인 성공 이벤트 없이 생성되거나 교체된 authenticated customer context
- 동일 session identifier에 서로 다른 customer ID가 연결된 기록
- 계정 전환 직후 발생한 개인정보, 배송지, 주문 이력 조회
- 신규 로그인이나 비밀번호 재설정 없이 시작된 고객 데이터 접근
- 평소 사용 이력이 없는 IP 또는 User-Agent에서 유지된 고객 세션
서버
- Commerce Version Tool이 보고한
VULNERABLE또는UNKNOWN상태 - 2026년 7월 patch 없이 8월 patch만 적용된 환경
- CE·EE·B2B 컴포넌트 일부에만 patch가 적용된 환경
- 배포 로그의 patch 실패, 충돌 또는 rollback 기록
- 애플리케이션 로그와 세션 저장소 사이의 customer ID 불일치
대응
- 제품, 릴리스 라인,
-p수준과 설치된 컴포넌트를 식별한다. - Commerce Version Tool로 월별 patch와 CVE별 보호 상태를 확인한다.
- 지원 릴리스 라인의 최신
-p버전으로 갱신한다. - 2026년 7월 isolated patch를 확인한 뒤 8월 patch를 컴포넌트별 순서에 맞게 적용한다.
- 적용 후
CVE-2026-71362상태가PROTECTED인지 검증한다. - 캐시를 정리하고 기존 장기 유지 고객 세션을 폐기한다.
- 로그인 이벤트 없이 customer identity가 바뀐 기록과 다중 계정 조회 흔적을 조사한다.
- 비정상 접근이 확인된 계정의 세션과 인증 토큰을 폐기하고, 노출된 고객 데이터와 주문 정보 범위를 산정한다.
참고 자료
- Adobe Security Bulletin APSB26-92
- Adobe Commerce APSB26-92 Isolated Patch Instructions
- Sansec Adobe Commerce Account Takeover Analysis