
Lëshuar Patch-i i Magento për Defektin që Shfrytëzohet Aktivisht
Adobe lëshoi një patch urgjent për një defekt kritik të Magento dhe Adobe Commerce, CVE-2026-75650, i cili është nën sulm aktiv.
Adobe ka dërguar një patch urgjent sigurie për Magento dhe Adobe Commerce pasi konfirmoi se sulmuesit po shfrytëzojnë në mënyrë aktive një dobësi kritike në natyrë. Defekti, i gjurmuar si CVE-2026-75650, mban rezultatin maksimal CVSS prej 10.0, i cili është vlerësimi më i lartë i mundshëm në një shkallë të përdorur gjerësisht për matjen e rrezikut. Çështja është një zero-day sepse sulmet aktive filluan përpara se shitësi të lëshonte një fix të hënën. Kompania holandeze e sigurisë së e-commerce, Sansec, e cila e quajti çështjen StyleSmuggler, tha se vëzhgoi për herë të parë shfrytëzimin zero-day më 4 shtator 2026.
Dobësia abuzon me sistemin e template-ve të Magento përmes injektimit të kodit PHP. Me fjalë të thjeshta, një sulmues injekton komanda malinje PHP në pjesën e dyqanit që ndërton email-in 'Payment Transaction Failed Reminder'. Kur dyqani përpunon atë template email-i, kodi i injektuar ekzekutohet, duke i dhënë sulmuesit aftësinë për të ekzekutuar komanda pa pasur nevojë për një login të vlefshëm. Adobe konfirmoi se përditësimi zgjidh një dobësi kritike që mund të rezultojë në ekzekutim arbitrar të kodit, dhe se është i vetëdijshëm se dobësia është shfrytëzuar në natyrë duke synuar tregtarët e Adobe Commerce. Në praktikë, ekzekutimi arbitrar i kodit do të thotë se një sulmues mund të ekzekutojë çdo komandë, e cila mund të përfshijë leximin e skedarëve, ndryshimin e të dhënave të dyqanit ose instalimin e malware-ve të tjera.
Adobe tha se dobësia prek versionet e mëposhtme: Adobe Commerce 2.4.9-2026-aug dhe më herët, 2.4.8-2026-aug dhe më herët, 2.4.7-2026-aug dhe më herët, 2.4.6-2026-aug dhe më herët, 2.4.5-2026-aug dhe më herët, dhe 2.4.4-2026-aug dhe më herët; Adobe Commerce B2B 1.5.3-2026-aug dhe më herët, 1.5.2-2026-aug dhe më herët, 1.4.2-2026-aug dhe më herët, 1.3.4-2026-aug dhe më herët, dhe 1.3.3-2026-aug dhe më herët; dhe Magento Open Source 2.4.9-2026-aug dhe më herët, 2.4.8-2026-aug dhe më herët, 2.4.7-2026-aug dhe më herët, dhe 2.4.6-2026-aug dhe më herët. Adobe ka lëshuar një hotfix të disponueshëm për shkarkim nga repo.magento.com/patch/VULN-39341-composer-patches.zip. Kompania tha se tregtarët duhet të aplikojnë patch-in VULN-39341 për versionin e tyre dhe të rrotullojnë çelësat e enkriptimit, vlerat sekrete të përdorura për të mbrojtur të dhënat e ndjeshme.
Sansec raportoi se sulmuesit po përdorin CVE-2026-75650 për të vendosur një backdoor Linux të bazuar në Rust. Një backdoor është një mënyrë e fshehur që një sulmues të rifitojë akses më vonë. Ky backdoor i veçantë lidhet me një server të jashtëm dhe pret udhëzime të mëtejshme. Veçmas, dobësia është abuzuar për të dërguar një dropper PHP që shkruan një web shell në sajte të prekshme. Një web shell është një skedar i vendosur në një faqe interneti që i lejon një sulmuesi të ekzekutojë komanda PHP përmes një faqeje web, duke i dhënë në mënyrë efektive kontroll të plotë të serverit. Disrex, me bazë në Holandë, tha se një server Magento që ai monitoronte u komprometua rreth 50 minuta pasi u raportua shfrytëzimi i parë i konfirmuar i StyleSmuggler më 4 shtator 2026, në orën 22:20 UTC. Disrex e përshkroi sulmin si shndërrimin e kodit të përpunimit të template-ve dhe injektimit të varësive të vetë Magento në një zinxhir ekzekutimi të kodit në distancë pa vërtetim, që do të thotë se nuk kërkohet asnjë login. Kjo tregon se sa shpejt një dyqan i pa-patchuar mund të synohet pas një raporti publik.
Previdian, një firmë tjetër sigurie, regjistroi 12 përpjekje shfrytëzimi kundër honeypots-ve të saj që nga 7 shtatori 2026. Një honeypot është një sistem mashtrues i ngritur për të vëzhguar sulmet. Përpjekjet erdhën nga dy adresa IP unike të vendosura në Kinë dhe Rumani, por ato ishin të pasuksesshme, sipas themeluesit dhe CEO të Previdian, Ryan Dewhurst.
Për pronarët e faqeve të internetit dhe ekipet e IT-së, mesazhi është urgjent: një dyqan Magento ose Adobe Commerce i pa-patchuar mund të merret nën kontroll brenda një ore. Aplikimi i hotfix-it dhe rrotullimi i çelësave të enkriptimit duhet të jetë hapi i parë sot. Tregtarët që kanë nevojë për ndihmë në koordinimin e patch-eve urgjente dhe rishikimin e gjendjes së sigurisë së dyqanit të tyre mund t'i drejtohen AEU-I, shërbimit të IT dhe konsulencës me fokus sigurinë të AEU, për menaxhimin e patch-eve dhe mbështetje për rishikimin e sigurisë.
Si të Mbroheni
- Nëse drejtoni një dyqan Adobe Commerce ose Magento, aplikoni patch-in falas VULN-39341 nga Adobe sa më shpejt të jetë e mundur.
- Ndiqni udhëzimet e Adobe për të rrotulluar (zëvendësuar) çelësat sekretë të enkriptimit që përdor dyqani juaj, sepse vetëm patch-i nuk mjafton.
- Kontrolloni dyqanin tuaj për llogari të reja administratori, skedarë të panjohur ose ndryshime të fundit në kod, dhe hiqni çdo gjë që nuk e keni krijuar ju.
- Mbani një kopje rezervë të pastër jashtë linje të faqes dhe bazës së të dhënave tuaj, në mënyrë që të mund ta riktheni nëse zbuloni se dyqani juaj është komprometuar.
- Kërkoni nga ofruesi juaj i hosting-ut ose ekipi i IT-së të monitorojë lidhjet dalëse nga serveri drejt adresave të panjohura.
Dobësitë & Zgjidhjet
- CVE-2026-75650 Critical Adobe Commerce and Magento Open Source vulnerability exploited in the wild; fixed by the VULN-39341 hotfix and encryption key rotation. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- zero-day Një dobësi softuerike që sulmuesit tashmë po e përdorin përpara se shitësi të ketë lëshuar një fix.
- CVSS score Një numër standard nga 0 në 10 që vlerëson sa e rëndë është një dobësi sigurie; 10 është më e larta.
- arbitrary code execution Aftësia e një sulmuesi për të ekzekutuar çdo komandë që dëshiron në një kompjuter.
- backdoor Një mënyrë e fshehur që një sulmues të hyjë përsëri në një sistem më vonë pa leje.
- web shell Një skedar i vendosur në një faqe interneti që i lejon një sulmuesi të kontrollojë serverin përmes një shfletuesi web.
- honeypot Një sistem kompjuterik mashtrues i ngritur për të vëzhguar dhe studiuar sulmet pa rrezikuar të dhëna reale.