本文へスキップ
MameTechNews
バックエンド

Adobe Commerceに認証不要のRCE、悪用確認のCVE-2026-75650

## POINTS

  • CVE-2026-75650は認証不要・CVSS 10.0のテンプレート注入で、Adobeが実攻撃を確認している
  • Commerce/Magento 2.4系の2026年8月パッチ以前が対象で、ホットフィックスの別適用が必要
  • 公開後に追加された管理者・APIトークンとテンプレート改変の有無を、パッチ適用と同時に監査する

Adobeは2026年9月7日、Adobe CommerceとMagento Open Sourceのセキュリティ更新APSB26-146を優先度1で公開した。対象はCVE-2026-75650で、テンプレートエンジンにおける特殊要素の不適切な無害化(CWE-1336)により任意コード実行に至る。CVSS基本値は10.0(AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)、認証は不要で、Adobeは悪用を確認している。

影響を受けるのはAdobe Commerce 2.4.4-2026-augから2.4.9-2026-aug以前、Magento Open Source 2.4.6-2026-augから2.4.9-2026-aug以前、および複数系列のCommerce B2Bだ。修正はCVE-2026-75650向けホットフィックスとして提供される。

電子商取引の店頭と管理画面が同じコードベースに載ることが多く、認証不要かつスコープ変更(S:C)のRCEは、顧客データと決済連携を一気に巻き込む。WAFや管理画面のIP制限だけでは足りず、公式ホットフィックスを入れたうえで、公開後に発行されたトークンや管理者アカウント、不審なテンプレート変更を監査する必要がある。