Басты бетке

Magento мен Adobe Commerce-те аутентификациясыз код орындауға мүмкіндік беретін zero-day осалдық табылды

2 мин
Magento мен Adobe Commerce-те аутентификациясыз код орындауға мүмкіндік беретін zero-day осалдық табылды

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Нидерландтық Sansec компаниясы 5 қыркүйекте Magento Open Source пен Adobe Commerce-те аутентификациясыз код орындауға және бэкдор орнатуға мүмкіндік беретін жаңа түзетілмеген осалдықтың белсенді пайдаланылып жатқанын хабарлады. Sansec осалдықты StyleSmuggler деп атап, шабуылдар 4 қыркүйекте басталғанын және 2.4.9 нұсқасын қоса алғанда барлық ағымдағы нұсқаларға әсер ететінін мәлімдеді. Adobe әзірге патч, ұсыныс немесе уақытша шешім шығарған жоқ; келесі жоспарлы қауіпсіздік релизі 8 қыркүйекке белгіленген.

Негізгі фактілер

  • Sansec осалдықты StyleSmuggler деп атап, шабуылдар 2026 жылғы 4 қыркүйекте басталғанын хабарлады.
  • Magento Open Source пен Adobe Commerce-тің барлық ағымдағы нұсқалары, соның ішінде 2.4.9 нұсқасы зардап шекті.
  • Sansec Magento Open Source 2.4.7, 2.4.8 және 2.4.9 нұсқаларының таза орнатуларында аутентификациясыз толық шабуыл тізбегін қайта жаңғыртты.
  • Adobe-тің келесі жоспарлы қауіпсіздік релизі 2026 жылғы 8 қыркүйекке белгіленген және оның бұл осалдықты жабатыны белгісіз.
  • Disrex Group 5 қыркүйекте бұзылған екі дүкенді және шабуылға ұшырағанымен бұзылмаған үшінші дүкенді өңдеді.

Осалдық

Осалдық шабуылдаушыларға дүкен серверінде жүйеге кірмей-ақ зиянды код орындауға және тұрақты бэкдор орнатуға мүмкіндік береді. Sansec Magento Open Source 2.4.7, 2.4.8 және 2.4.9 нұсқаларының таза орнатуларында аутентификациясыз толық шабуыл тізбегін қайта жаңғыртты. Алғашқы құрбан Adobe-тің 2026 жылғы шілде және тамыз айларындағы қауіпсіздік жаңартулары бар Magento 2.4.6-p15 нұсқасын пайдаланды — бұл осы тармақ үшін соңғы патч деңгейі. Sansec Adobe Commerce немесе Adobe Commerce on Cloud-та қайта жаңғыртуды жарияламады, ал Adobe қандай нұсқалардың зардап шеккенін растамады.

Пайдалану дәлелдері

Magento хостингі мен әзірлеуімен айналысатын Disrex Group компаниясы 5 қыркүйекте инцидентке ден қою репозиторийін жариялап, сол күні бұзылған екі дүкенді және шабуылға ұшырағанымен бұзылмаған үшінші дүкенді құжаттады. Бұзылған дүкендердің бірі Magento 2.4.7-p2 нұсқасында жұмыс істеді — бұл 2024 жылғы тамыздағы патч деңгейі, ағымдағы 2.4.7-p10 нұсқасынан сегіз деңгейге артта қалған. Store A деп белгіленген дүкен Sansec Shield клиенті болды және 4 қыркүйекте сағат 23:10 UTC-де, Sansec-тің алғашқы бұғаттау ережелері іске қосылуынан бірнеше сағат бұрын шабуылға ұшырады. Disrex веб-сервер ережелері бұзылған дүкендердің бірінде түсірілген шабуыл трафигіне негізделген.

Әсерді азайту және ден қою

Sansec өзінің Shield өнімін пайдаланбайтын дүкендерге Adobe уақытша түзету шығарғанға дейін GraphQL-ді өшіруді ұсынады. Disrex headless және progressive web app витриналары GraphQL-ді қажет ететінін, ал классикалық және Hyvä витриналарының көпшілігі қажет етпейтінін атап өтті. 6 қыркүйектегі жағдай бойынша Adobe ұсыныс, CVE идентификаторы, патч немесе уақытша шешім жарияламады, ал Adobe Commerce қауіпсіздік бюллетеньдерінің индексінде 11 тамыздағы жаңартудан кейін жазбалар жоқ. Adobe-тің келесі жоспарлы қауіпсіздік релизі 8 қыркүйекке белгіленген және оның бұл осалдықты жабатыны әзірге белгісіз.

1 дереккөз

Уақыт · артта қалуы