Кибербезопасность

Adobe устраняет критическую уязвимость нулевого дня в Magento, которую использовали для установки бэкдоров

Adobe выпустила экстренное исправление для уязвимости CVE-2026-75650, которая активно использовалась против сайтов электронной коммерции, работающих на уязвимых версиях Magento и Adobe Commerce. Компания рекомендует немедленно установить исправление VULN-39341, а затем сменить пароли, ключи и секреты, связанные с системами.

2026-09-08
3 мин. чтения
9 просмотров
فريق تحرير certi.news
Adobe устраняет критическую уязвимость нулевого дня в Magento, которую использовали для установки бэкдоров

Adobe выпустила экстренное исправление для критической уязвимости нулевого дня CVE-2026-75650, затрагивающей несколько версий Magento и Adobe Commerce. Уязвимость, получившая название StyleSmuggler, использовалась в реальных атаках как минимум с 4 сентября 2026 года для установки бэкдоров на уязвимых сайтах электронной коммерции.

Активность обнаружила компания Sansec, специализирующаяся на безопасности электронной коммерции. Adobe присвоила уязвимости наивысший уровень опасности, пояснив, что её эксплуатация может привести к выполнению произвольного кода. Компания рекомендовала немедленно установить экстренное исправление VULN-39341, поскольку ей известно об эксплуатации CVE-2026-75650 за пределами тестовых сред.

Затронутые версии

В список версий, определённых Adobe, входят:

  • Версии Adobe Commerce с 2.4.4 по 2.4.9 включительно, включая версии за август 2026 года и более ранние версии в каждой ветке.
  • Версии Adobe Commerce B2B с 1.3.3 по 1.5.3 включительно, включая версии за август 2026 года и более ранние версии в каждой ветке.
  • Версии Magento Open Source с 2.4.6 по 2.4.9 включительно, включая версии за август 2026 года и более ранние версии в каждой ветке.

Признаки компрометации и методы злоумышленников

Один из бэкдоров маскировал сервер управления и контроля под обычный сервер протокола синхронизации времени NTP, однако Sansec обнаружила на скомпрометированных системах явные признаки, включая электронные письма с темой «Payment Transaction Failed Reminder».

В обновлении своего первоначального отчёта Sansec сообщила, что второй злоумышленник, использовавший другие инструменты, эксплуатировал уязвимость для размещения web shell на языке PHP размером 485 байт. Этот файл собирает основные сведения о сервере, проверяет, доступен ли путь pub/media для записи, а затем выводит данные через запросы к поддомену oast.site — домену, обычно связанному с проверками безопасности с использованием инструмента Interactsh с открытым исходным кодом.

Что это практически меняет для администраторов магазинов?

Реакция не ограничивается установкой исправления. После его применения Adobe рекомендует включить режим обслуживания и приостановить задачи cron, а затем сменить все секреты, включая пароли администраторов, токены интеграции GraphQL, секреты клиентов OAuth, учётные данные платёжных шлюзов, данные для доступа к базе данных, ключи SSH и ключи API. После завершения смены секретов следует очистить кэш, перезапустить cron, а затем отключить режим обслуживания.

Важность новости обусловлена сочетанием трёх факторов: уязвимостью с наивысшим уровнем опасности, активной эксплуатацией и потенциальным доступом к платформам, обрабатывающим данные заказов и платежи. Поэтому простого обновления системы может быть практически недостаточно, если сайт уже был взломан: необходимо исходить из вероятности утечки учётных данных.

При этом следует учитывать операционные ограничения: Adobe официально тестировала исправление только с версиями за август 2026 года в затронутых ветках и заявила, что его работа с другими версиями возможна, но совместимость не подтверждена. Источник также не определяет масштабы — количество скомпрометированных сайтов или личности злоумышленников, — поэтому проверка журналов, файлов и признаков компрометации необходима наряду с обновлением.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости