Magento мен Adobe Commerce-те аутентификациясыз код орындауға мүмкіндік беретін zero-day осалдық табылды

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.
Нидерландтық Sansec компаниясы 5 қыркүйекте Magento Open Source пен Adobe Commerce-те аутентификациясыз код орындауға және бэкдор орнатуға мүмкіндік беретін жаңа түзетілмеген осалдықтың белсенді пайдаланылып жатқанын хабарлады. Sansec осалдықты StyleSmuggler деп атап, шабуылдар 4 қыркүйекте басталғанын және 2.4.9 нұсқасын қоса алғанда барлық ағымдағы нұсқаларға әсер ететінін мәлімдеді. Adobe әзірге патч, ұсыныс немесе уақытша шешім шығарған жоқ; келесі жоспарлы қауіпсіздік релизі 8 қыркүйекке белгіленген.
Негізгі фактілер
- Sansec осалдықты StyleSmuggler деп атап, шабуылдар 2026 жылғы 4 қыркүйекте басталғанын хабарлады.
- Magento Open Source пен Adobe Commerce-тің барлық ағымдағы нұсқалары, соның ішінде 2.4.9 нұсқасы зардап шекті.
- Sansec Magento Open Source 2.4.7, 2.4.8 және 2.4.9 нұсқаларының таза орнатуларында аутентификациясыз толық шабуыл тізбегін қайта жаңғыртты.
- Adobe-тің келесі жоспарлы қауіпсіздік релизі 2026 жылғы 8 қыркүйекке белгіленген және оның бұл осалдықты жабатыны белгісіз.
- Disrex Group 5 қыркүйекте бұзылған екі дүкенді және шабуылға ұшырағанымен бұзылмаған үшінші дүкенді өңдеді.
Осалдық
Осалдық шабуылдаушыларға дүкен серверінде жүйеге кірмей-ақ зиянды код орындауға және тұрақты бэкдор орнатуға мүмкіндік береді. Sansec Magento Open Source 2.4.7, 2.4.8 және 2.4.9 нұсқаларының таза орнатуларында аутентификациясыз толық шабуыл тізбегін қайта жаңғыртты. Алғашқы құрбан Adobe-тің 2026 жылғы шілде және тамыз айларындағы қауіпсіздік жаңартулары бар Magento 2.4.6-p15 нұсқасын пайдаланды — бұл осы тармақ үшін соңғы патч деңгейі. Sansec Adobe Commerce немесе Adobe Commerce on Cloud-та қайта жаңғыртуды жарияламады, ал Adobe қандай нұсқалардың зардап шеккенін растамады.
Пайдалану дәлелдері
Magento хостингі мен әзірлеуімен айналысатын Disrex Group компаниясы 5 қыркүйекте инцидентке ден қою репозиторийін жариялап, сол күні бұзылған екі дүкенді және шабуылға ұшырағанымен бұзылмаған үшінші дүкенді құжаттады. Бұзылған дүкендердің бірі Magento 2.4.7-p2 нұсқасында жұмыс істеді — бұл 2024 жылғы тамыздағы патч деңгейі, ағымдағы 2.4.7-p10 нұсқасынан сегіз деңгейге артта қалған. Store A деп белгіленген дүкен Sansec Shield клиенті болды және 4 қыркүйекте сағат 23:10 UTC-де, Sansec-тің алғашқы бұғаттау ережелері іске қосылуынан бірнеше сағат бұрын шабуылға ұшырады. Disrex веб-сервер ережелері бұзылған дүкендердің бірінде түсірілген шабуыл трафигіне негізделген.
Әсерді азайту және ден қою
Sansec өзінің Shield өнімін пайдаланбайтын дүкендерге Adobe уақытша түзету шығарғанға дейін GraphQL-ді өшіруді ұсынады. Disrex headless және progressive web app витриналары GraphQL-ді қажет ететінін, ал классикалық және Hyvä витриналарының көпшілігі қажет етпейтінін атап өтті. 6 қыркүйектегі жағдай бойынша Adobe ұсыныс, CVE идентификаторы, патч немесе уақытша шешім жарияламады, ал Adobe Commerce қауіпсіздік бюллетеньдерінің индексінде 11 тамыздағы жаңартудан кейін жазбалар жоқ. Adobe-тің келесі жоспарлы қауіпсіздік релизі 8 қыркүйекке белгіленген және оның бұл осалдықты жабатыны әзірге белгісіз.