
Adobe Commerce CVE-2026-71362 bị khai thác: chỉ cập nhật đúng nhánh mới an toàn

Ngày 24/9/2026, CISA đưa CVE-2026-71362 ảnh hưởng đến Adobe Commerce và Magento Open Source vào danh mục lỗ hổng đã bị khai thác, theo cảnh báo cập nhật của Trung tâm An ninh mạng Canada. Với cửa hàng còn dùng bản bị ảnh hưởng, câu hỏi không chỉ là đã tải bản vá hay chưa: quản trị viên cần xác nhận bản sửa khớp với nhánh đang chạy và rà soát hoạt động trong thời gian hệ thống còn phơi nhiễm.
Bản tin APSB26-92 của Adobe phát hành ngày 11/8/2026 xác định CVE-2026-71362 là lỗi phân quyền sai, có điểm CVSS 9,1 và có thể dẫn đến nâng quyền. Adobe liệt kê các bản sửa mang hậu tố -2026-aug cho từng nhánh Adobe Commerce, Adobe Commerce B2B và Magento Open Source. Bản tin vẫn ghi rằng Adobe chưa biết trường hợp khai thác thực tế nào; đó là trạng thái tại thời điểm công bố, trước xác nhận ngày 24/9.
Từ bản vá tháng 8 đến xác nhận khai thác
Điểm mới của vụ việc là trạng thái khai thác, không phải sự xuất hiện của một bản vá mới. Khi bản tin được phát hành, quản trị viên đã biết phạm vi phiên bản bị ảnh hưởng và cách khắc phục, nhưng chưa có xác nhận công khai về việc lỗi bị dùng trong tấn công. Việc CVE được đưa vào danh mục lỗ hổng đã bị khai thác khiến quyết định trì hoãn dựa trên câu trạng thái cũ không còn phù hợp.
Lỗi có thể bị khai thác qua mạng mà không cần tài khoản sẵn có hoặc thao tác của người dùng. Nếu thành công, kẻ tấn công có thể vượt qua ranh giới quyền truy cập để đạt quyền cao hơn đối với tài nguyên nhạy cảm. Đây là mô tả về khả năng và tác động của lỗ hổng; việc một cửa hàng cụ thể đã bị truy cập trái phép vẫn phải được xác định bằng dữ liệu của chính hệ thống đó.
Hồ sơ CVE của BlackTree cũng ghi nhận trạng thái khai thác từ dữ liệu CISA và ENISA ngày 24/9/2026. Hồ sơ này mô tả đường tấn công qua mạng và khả năng nâng quyền, nhưng không đưa ra một dấu hiệu xâm nhập duy nhất có thể dùng để kết luận cho mọi cửa hàng. Xác nhận khai thác vì thế làm tăng mức độ khẩn cấp của việc vá và điều tra, chứ không tự nó chứng minh từng hệ thống đã bị chiếm quyền.
Xác định sản phẩm và nhánh đang chạy
Bước đầu tiên là ghi lại sản phẩm, nhánh phiên bản và mức cập nhật bảo mật thực tế của từng cửa hàng. Adobe Commerce, Magento Open Source và thành phần Adobe Commerce B2B có các dãy phiên bản riêng trong bản tin; một con số phiên bản giống nhau ở phần mềm nền không thay thế được việc kiểm tra thành phần B2B đang cài. Nếu doanh nghiệp vận hành nhiều cửa hàng hoặc môi trường triển khai, cần đối chiếu từng hệ thống thay vì suy từ trạng thái của một hệ thống khác.
Với Adobe Commerce, bản tin liệt kê các nhánh từ 2.4.4 đến 2.4.9 còn ở mức -2026-jul hoặc cũ hơn là bị ảnh hưởng. Với Magento Open Source, phạm vi tương ứng là các nhánh từ 2.4.6 đến 2.4.9. Chỉ nhìn thấy phiên bản nền, chẳng hạn 2.4.8, chưa đủ để biết bản sửa tháng 8 đã có hiệu lực; phải xác nhận mức vá thực sự được áp dụng cho đúng sản phẩm và nhánh.
Đối chiếu bản sửa tháng 8 theo đúng nhánh
Bước thứ hai là ghép phiên bản bị ảnh hưởng với bản -2026-aug cùng nhánh mà Adobe công bố. Danh sách dưới đây giữ riêng từng sản phẩm để tránh lấy gói của Adobe Commerce áp cho Magento Open Source, hoặc bỏ sót thành phần B2B:
- Adobe Commerce: 2.4.9-2026-jul hoặc cũ hơn → 2.4.9-2026-aug; 2.4.8 → 2.4.8-2026-aug; 2.4.7 → 2.4.7-2026-aug.
- Adobe Commerce: các nhánh 2.4.6, 2.4.5 và 2.4.4 ở mức -2026-jul hoặc cũ hơn → bản -2026-aug của chính nhánh đó.
- Magento Open Source: các nhánh 2.4.9, 2.4.8, 2.4.7 và 2.4.6 ở mức -2026-jul hoặc cũ hơn → bản -2026-aug tương ứng.
- Adobe Commerce B2B: các nhánh 1.5.3, 1.5.2, 1.4.2, 1.3.4 và 1.3.3 ở mức -2026-jul hoặc cũ hơn → bản -2026-aug của từng nhánh.
Cảnh báo của Canada là bản tổng hợp nhiều sản phẩm và nhiều lỗ hổng Adobe; danh sách phạm vi của nó còn nêu một số bản Adobe Commerce mang hậu tố tháng 8 trong nhóm bị ảnh hưởng. Để xác định bản sửa cho đợt APSB26-92, bảng phiên bản bị ảnh hưởng và phiên bản cập nhật do chính Adobe công bố là căn cứ trực tiếp hơn. Sự khác biệt trong cách liệt kê không nên được diễn giải thành kết luận rằng mọi bản tháng 8 của Adobe Commerce đều chưa sửa CVE này.
Việc chọn đúng tên gói cũng chưa chứng minh cửa hàng đã được bảo vệ. Quản trị viên cần kiểm tra bản sửa đã áp dụng thành công trên môi trường thực tế, kể cả các thành phần liên quan, rồi đối chiếu lại trạng thái phiên bản sau triển khai. Bản vá xử lý lỗ hổng cho hoạt động về sau; nó không xóa được khả năng một tài khoản hoặc quyền truy cập đã bị thay đổi trước thời điểm vá.
Rà soát giai đoạn còn phơi nhiễm
Bước thứ ba là điều tra khoảng thời gian hệ thống còn chạy phiên bản bị ảnh hưởng. Vì tác động được công bố là nâng quyền, điểm rà soát hợp lý gồm tài khoản quản trị mới hoặc thay đổi bất thường, thay đổi vai trò và quyền, cùng truy cập tài nguyên nhạy cảm không khớp với hoạt động đã được phê duyệt. Đối chiếu nhật ký ứng dụng, nhật ký truy cập và lịch sử thay đổi với thời điểm áp dụng bản sửa giúp phân biệt hoạt động trước và sau khi vá.
Đây là hướng điều tra dựa trên tác động của lỗi, không phải bộ dấu hiệu tấn công đặc hiệu đã được xác nhận cho CVE-2026-71362. Một tài khoản mới không tự chứng minh lỗi này đã bị khai thác; ngược lại, không thấy dấu hiệu trong phần nhật ký còn lưu cũng chưa đủ để loại trừ xâm nhập. Nếu phát hiện thay đổi quyền không giải thích được, cần xác minh tài khoản, phiên truy cập và tài nguyên liên quan trong quy trình xử lý sự cố của hệ thống.
Trạng thái đã được xác nhận là lỗ hổng có bản sửa theo nhánh và đã xuất hiện trong danh mục lỗ hổng bị khai thác. Các nguồn công khai được đối chiếu ở đây chưa xác định phạm vi những cửa hàng bị ảnh hưởng hoặc một dấu hiệu xâm nhập áp dụng cho tất cả trường hợp. Với mỗi cửa hàng, kết luận phải dựa trên bản sửa đang có hiệu lực và kết quả rà soát hoạt động trong giai đoạn còn phơi nhiễm.
Đọc thêm:
Bài viết liên quan


SolarWinds ARM có khóa tĩnh: bản 2026.2.1 mới chặn được RCE

N-central bị khai thác trước đăng nhập: HF3 chưa đủ, phải lên HF4

Microsoft vá 966 lỗi: hai zero-day đã bị khai thác

CVE-2026-82329 đang tạo token quản trị trên Artifactory chưa vá

Ba lỗi Linux đã bị khai thác: vá xong vẫn cần kiểm tra kernel đang chạy
Đăng ký bản tin
Nhận tin Web3, AI và tiền mã hóa mới nhất ngay trong hộp thư.