Adobe устраняет критическую уязвимость нулевого дня в Magento, которая использовалась для создания бэкдор-серверов
Adobe выпустила экстренное исправление для CVE-2026-75650 — активно эксплуатируемой уязвимости нулевого дня максимальной степени опасности, получившей название StyleSmuggler. Она затрагивает несколько версий Magento и Adobe Commerce.
Компания Sansec, специализирующаяся на безопасности электронной коммерции, обнаружила, что уязвимость использовалась в атаках по крайней мере с 4 сентября для установки бэкдора на уязвимых веб-сайтах.
Бэкдор маскировал свой командно-контрольный узел (C2) под обычный сервер сетевого протокола времени (Network Time Protocol, NTP). Однако он все равно оставляет явные признаки активности на взломанных хостах, такие как электронные письма с напоминанием о неудачной платежной операции.
Вчера Adobe выпустила обновление, устраняющее уязвимость StyleSmuggler в Adobe Commerce и Magento.
«Это обновление устраняет критическую уязвимость, которая могла привести к выполнению произвольного кода. Adobe известно о том, что уязвимость CVE-2026-75650 используется в реальных условиях», — говорится в рекомендациях по безопасности.
Adobe отмечает, что ошибка затрагивает следующие версии ее продуктов для электронной коммерции:
- Adobe Commerce версий с 2.4.4 по 2.4.9, включая выпуски от августа 2026 года и более ранние версии в каждом филиале
- Adobe Commerce B2B версий с 1.3.3 по 1.5.3, включая выпуски за август 2026 года и более ранние версии в каждом филиале
- Версии с открытым исходным кодом Magento с 2.4.6 по 2.4.9, включая выпуски от августа 2026 года и более ранние версии в каждом филиале
Поставщик присвоил обновлению наивысший приоритет и рекомендует немедленно установить исправление VULN-39341 для устранения уязвимости CVE-2026-75650.
После установки исправления администраторы должны включить режим обслуживания, приостановить выполнение заданий cron и сменить все секретные данные, включая пароли администраторов, токены интеграции GraphQL, клиентские секреты OAuth, учетные данные API платежного шлюза, учетные данные базы данных, SSH-ключи и API-ключи.
После смены данных рекомендуется очистить кэш, возобновить выполнение заданий cron и отключить режим обслуживания.
Adobe сообщает, что исправление было протестировано только на версиях затронутых продуктов, выпущенных в августе 2026 года, и хотя оно может работать и с другими версиями, совместимость с ними не подтверждена.
В дополнении к первоначальному отчёту Sansec сообщает, что был замечен второй злоумышленник, использующий не связанные между собой инструменты для эксплуатации уязвимости CVE-2026-75650 с целью развёртывания 485-байтовой веб-оболочки на PHP.
Вредоносная программа собирает основные сведения о сервере, проверяет, доступен ли для записи каталог pub/media, и передает данные через запросы к поддомену oast.site, который обычно используется в тестах безопасности с применением инструмента с открытым исходным кодом Interactsh.
В связи с участившимися случаями эксплуатации уязвимостей администраторам настоятельно рекомендуется как можно скорее установить исправления или средства защиты от Adobe.
Редактор: AndreyEx