Patch di Magento rilasciata per una vulnerabilità sfruttata attivamente

Patch di Magento rilasciata per una vulnerabilità sfruttata attivamente

Adobe ha rilasciato una patch di emergenza per una vulnerabilità critica in Magento e Adobe Commerce, CVE-2026-75650, che è sotto attacco attivo.

Adobe ha rilasciato una patch di sicurezza di emergenza per Magento e Adobe Commerce dopo aver confermato che gli aggressori stanno sfruttando attivamente una vulnerabilità critica in natura. La falla, tracciata come CVE-2026-75650, ha un punteggio CVSS massimo di 10.0, che è il punteggio più alto possibile su una scala ampiamente utilizzata per misurare il rischio. Il problema è uno zero-day perché gli attacchi attivi sono iniziati prima che il fornitore rilasciasse una patch lunedì. La società di sicurezza olandese per l'e-commerce Sansec, che ha chiamato il problema StyleSmuggler, ha dichiarato di aver osservato per la prima volta lo sfruttamento zero-day il 4 settembre 2026.

La vulnerabilità abusa del sistema di template di Magento tramite l'iniezione di codice PHP. In termini semplici, un attaccante inietta comandi PHP dannosi nella parte del negozio che costruisce un'email 'Promemoria di pagamento non riuscito'. Quando il negozio elabora quel modello di email, il codice iniettato viene eseguito, dando all'attaccante la capacità di eseguire comandi senza bisogno di un login valido. Adobe ha confermato che l'aggiornamento risolve una vulnerabilità critica che potrebbe comportare l'esecuzione arbitraria di codice, ed è a conoscenza che la falla è stata sfruttata in natura prendendo di mira i commercianti di Adobe Commerce. In pratica, l'esecuzione arbitraria di codice significa che un attaccante può eseguire qualsiasi comando, il che può includere la lettura di file, la modifica dei dati del negozio o l'installazione di altro malware.

Adobe ha dichiarato che la falla colpisce le seguenti versioni: Adobe Commerce 2.4.9-2026-aug e precedenti, 2.4.8-2026-aug e precedenti, 2.4.7-2026-aug e precedenti, 2.4.6-2026-aug e precedenti, 2.4.5-2026-aug e precedenti, e 2.4.4-2026-aug e precedenti; Adobe Commerce B2B 1.5.3-2026-aug e precedenti, 1.5.2-2026-aug e precedenti, 1.4.2-2026-aug e precedenti, 1.3.4-2026-aug e precedenti, e 1.3.3-2026-aug e precedenti; e Magento Open Source 2.4.9-2026-aug e precedenti, 2.4.8-2026-aug e precedenti, 2.4.7-2026-aug e precedenti, e 2.4.6-2026-aug e precedenti. Adobe ha rilasciato un hotfix disponibile per il download da repo.magento.com/patch/VULN-39341-composer-patches.zip. L'azienda ha dichiarato che i commercianti devono applicare la patch VULN-39341 per la loro versione e ruotare le loro chiavi di crittografia, i valori segreti usati per proteggere i dati sensibili.

Sansec ha riferito che gli attaccanti stanno usando CVE-2026-75650 per distribuire un backdoor Linux basato su Rust. Un backdoor è un modo nascosto per un attaccante di riottenere l'accesso in seguito. Questo particolare backdoor si connette a un server esterno e attende ulteriori istruzioni. Separatamente, la vulnerabilità è stata abusata per consegnare un dropper PHP che scrive una web shell su siti suscettibili. Una web shell è un file posizionato su un sito web che consente a un attaccante di eseguire comandi PHP tramite una pagina web, dando effettivamente il controllo completo del server. Disrex, con sede nei Paesi Bassi, ha dichiarato che un server Magento che monitorava è stato compromesso circa 50 minuti dopo che il primo sfruttamento confermato di StyleSmuggler è stato segnalato il 4 settembre 2026, alle 22:20 UTC. Disrex ha descritto l'attacco come la trasformazione del codice di elaborazione dei template e di dependency injection di Magento stesso in una catena di esecuzione di codice remoto non autenticata, il che significa che non è richiesto alcun login. Questo mostra quanto velocemente un negozio non patchato può essere preso di mira dopo una segnalazione pubblica.

Previdian, un'altra società di sicurezza, ha registrato 12 tentativi di sfruttamento contro i suoi honeypot dal 7 settembre 2026. Un honeypot è un sistema esca impostato per osservare gli attacchi. I tentativi provenivano da due indirizzi IP unici situati in Cina e Romania, ma non hanno avuto successo, secondo il fondatore e CEO di Previdian Ryan Dewhurst.

Per i proprietari di siti web e i team IT, il messaggio è urgente: un negozio Magento o Adobe Commerce non patchato può essere preso in consegna entro un'ora. Applicare l'hotfix e ruotare le chiavi di crittografia dovrebbe essere il primo passo oggi. I commercianti che necessitano di assistenza per coordinare patch urgenti e rivedere la postura di sicurezza del proprio negozio possono rivolgersi a AEU-I, il servizio IT e di consulenza security-first di AEU, per la gestione delle patch e il supporto alla revisione della sicurezza.

Come Proteggerti

  1. Se gestisci un negozio Adobe Commerce o Magento, applica subito la patch gratuita VULN-39341 di Adobe.
  2. Segui le istruzioni di Adobe per ruotare (sostituire) le chiavi di crittografia segrete che il tuo negozio usa, perché una patch da sola non basta.
  3. Controlla il tuo negozio per nuovi account amministratore, file sconosciuti o modifiche recenti al codice e rimuovi qualsiasi cosa che non hai creato tu.
  4. Mantieni un backup pulito e offline del tuo sito e del database così puoi ripristinarlo se scopri che il tuo negozio è stato compromesso.
  5. Chiedi al tuo provider di hosting o al team IT di monitorare le connessioni in uscita dal server verso indirizzi sconosciuti.

Vulnerabilità e Soluzioni

I Termini Spiegati

  • zero-day Una falla software che gli attaccanti stanno già usando prima che il fornitore abbia rilasciato una correzione.
  • CVSS score Un numero standard da 0 a 10 che valuta quanto sia grave una vulnerabilità di sicurezza; 10 è il massimo.
  • arbitrary code execution La capacità per un attaccante di eseguire qualsiasi comando voglia su un computer.
  • backdoor Un modo nascosto per un attaccante di entrare di nuovo in un sistema in seguito senza permesso.
  • web shell Un file posizionato su un sito web che permette a un attaccante di controllare il server tramite un browser web.
  • honeypot Un sistema informatico esca impostato per osservare e studiare gli attacchi senza rischiare dati reali.

Servizi AEU correlati

  • AEU-I Consulenza IT e sicurezza