KEV
📰 過去報告:9/23
Adobe CommerceおよびMagentoにおいて、不適切な認可(Incorrect Authorization)の脆弱性が発見された。この脆弱性を悪用されると、攻撃者はユーザーの操作を介することなく、機密性の高いリソースへアクセスするための権限を昇格させることが可能になる。CISAは本脆弱性が実際に悪用されていることを確認し、「既知の悪用された脆弱性カタログ(KEV)」に追加した。CISAは2026-09-27までの対応を強く推奨している。
9/23 報告の他製品と同様、CISAのKEVカタログへの追加が続いています。実際の悪用が確認されているため、迅速な対応が推奨されます。
なぜご自身の組織で確認すべきかCISA KEVに登録された悪用済みの重大な脆弱性であり、速やかな修正パッチの適用が必要です。
攻撃手法(確認済み)
攻撃者が管理者権限を不正に取得し、顧客データの窃取やオンラインショップの改ざん、あるいはサイト全体の制御権を掌握する恐れがある。
自組織チェックポイント
ベンダーのアドバイザリに従い、直ちに修正プログラムを適用する。クラウドサービス利用者はCISA BOD 26-04のガイダンスを確認し、修正が不可能な場合は製品の使用を停止することが推奨される。