Cybersicherheit

Adobe behebt kritische Zero-Day-Schwachstelle in Magento, die zum Einschleusen von Backdoors ausgenutzt wurde

Adobe hat einen Notfall-Patch für die Schwachstelle CVE-2026-75650 veröffentlicht, die aktiv gegen E-Commerce-Websites mit betroffenen Versionen von Magento und Adobe Commerce ausgenutzt wurde. Das Unternehmen empfiehlt, den Patch VULN-39341 umgehend zu installieren und anschließend die mit den Systemen verbundenen Passwörter, Schlüssel und Geheimnisse zu rotieren.

2026-09-08
3 Min. Lesezeit
9 Aufrufe
فريق تحرير certi.news
Adobe behebt kritische Zero-Day-Schwachstelle in Magento, die zum Einschleusen von Backdoors ausgenutzt wurde

Adobe hat einen Notfall-Patch für eine kritische Zero-Day-Sicherheitslücke mit der Kennung CVE-2026-75650 veröffentlicht, die mehrere Versionen von Magento und Adobe Commerce betrifft. Die als StyleSmuggler bezeichnete Schwachstelle wurde seit mindestens dem 4. September 2026 bei tatsächlichen Angriffen ausgenutzt, um Backdoors in angreifbare E-Commerce-Websites einzuschleusen.

Das E-Commerce-Sicherheitsunternehmen Sansec entdeckte die Aktivitäten. Adobe stufte die Schwachstelle als kritischste Gefahrenstufe ein und erklärte, dass ihre Ausnutzung zur Ausführung beliebiger Befehle führen könne. Das Unternehmen empfahl, den Notfall-Patch VULN-39341 unverzüglich zu installieren, da ihm bekannt sei, dass CVE-2026-75650 außerhalb von Testumgebungen ausgenutzt werde.

Betroffene Versionen

Die von Adobe festgelegte Liste der betroffenen Versionen umfasst:

  • Adobe-Commerce-Versionen von 2.4.4 bis 2.4.9, einschließlich der Versionen vom August 2026 und früherer Versionen jedes Zweigs.
  • Adobe-Commerce-B2B-Versionen von 1.3.3 bis 1.5.3, einschließlich der Versionen vom August 2026 und früherer Versionen jedes Zweigs.
  • Magento-Open-Source-Versionen von 2.4.6 bis 2.4.9, einschließlich der Versionen vom August 2026 und früherer Versionen jedes Zweigs.

Kompromittierungsindikatoren und Vorgehensweisen der Angreifer

Eine der Backdoors tarnte den Command-and-Control-Server als gewöhnlichen Server für das Network Time Protocol (NTP). Sansec stellte jedoch deutliche Hinweise auf kompromittierten Systemen fest, darunter E-Mails mit dem Betreff „Payment Transaction Failed Reminder“.

In einer Aktualisierung ihres ersten Berichts erklärte Sansec, dass ein zweiter Angreifer, der andere Werkzeuge verwendete, die Schwachstelle ausgenutzt habe, um eine 485 Byte große PHP-Web-Shell zu verbreiten. Diese Datei sammelt grundlegende Informationen über den Server, prüft, ob der Pfad pub/media beschreibbar ist, und exfiltriert anschließend Daten über Anfragen an eine Subdomain von oast.site, einer Domain, die üblicherweise mit Sicherheitstests unter Verwendung des quelloffenen Werkzeugs Interactsh verbunden ist.

Was ändert sich in der Praxis für Shop-Administratoren?

Die Reaktion beschränkt sich nicht auf die Installation des Patches. Adobe empfiehlt nach dessen Anwendung, den Wartungsmodus zu aktivieren und cron-Aufgaben auszusetzen. Anschließend sollen alle Geheimnisse rotiert werden, darunter Administratorpasswörter, GraphQL-Integrationstoken, Geheimnisse von OAuth-Clients, Zugangsdaten für Zahlungsgateways, Datenbankzugangsdaten sowie SSH- und API-Schlüssel. Nach Abschluss der Rotation sollten der Cache geleert, cron erneut gestartet und anschließend der Wartungsmodus deaktiviert werden.

Die Bedeutung der Nachricht ergibt sich aus dem Zusammentreffen von drei Faktoren: einer Schwachstelle mit der höchsten Einstufung, aktiver Ausnutzung und einem möglichen Zugriff auf Plattformen, die Bestelldaten und Zahlungsvorgänge verarbeiten. Daher reicht es in der Praxis möglicherweise nicht aus, das System lediglich zu aktualisieren, ohne einen möglichen Abfluss von Zugangsdaten anzunehmen, wenn die Website bereits kompromittiert wurde.

Es bestehen weiterhin betriebliche Einschränkungen, die berücksichtigt werden müssen. Adobe hat den Patch offiziell nur mit den Versionen der betroffenen Zweige vom August 2026 getestet und erklärt, dass er mit anderen Versionen funktionieren könne, die Kompatibilität jedoch nicht bestätigt sei. Außerdem gibt die Quelle weder den Umfang der Zahl der kompromittierten Websites noch die Identität der Angreifer an. Daher ist neben der Aktualisierung eine Prüfung von Protokollen, Dateien und Kompromittierungsindikatoren erforderlich.

Nachrichtenquelle
BleepingComputer
Originalquelle öffnen ↗
ف
Autor

فريق تحرير certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen