Adobe випустила екстрене оновлення безпеки, що усуває критичну вразливість у Adobe Commerce і Magento Open Source, яку зловмисники вже активно експлуатують. Відомий як CVE-2026-75650 та оцінений на 10.0 за шкалою CVSS, цей дефект дозволяє неавтентифіковане дистанційне виконання коду на вразливих серверах електронної комерції.
Вразливість, названа StyleSmuggler компанією з безпеки електронної комерції Sansec, зловживає функціоналом обробки шаблонів Magento для введення та виконання шкідливого коду PHP. Напади були вперше підтверджені 4 вересня 2026 року, за кілька днів до того, як Adobe випустила екстрене оновлення 7 вересня.
Зловмисні актори вже використали цю нульову вразливість для розгортання бекдору на основі Rust для Linux та, в окремих атаках, PHP web shell, здатного виконувати довільні PHP команди. Оскільки експлуатація не вимагає жодного валідного Magento аккаунта чи взаємодії з користувачем, інтернет-магазини з вразливими збірками слід вважати пріоритетними цілями для виправлення та ретроспективного розслідування.
Аналіз CVE-2026-75650
Adobe класифікує вразливість як CWE-1336: Неправильна нейтралізація спеціальних елементів в шаблонному механізмі. Його CVSS вектор вказує на засновану на мережі експлуатацію, низьку складність атаки, відсутність привілеїв і взаємодії з користувачем, з потенційно високим впливом на конфіденційність, цілісність та доступність.
Найважливіші деталі для CVE-2026-75650 стосуються способу, яким Magento перетворює дані, контрольовані зловмисником, у виконуваний PHP під час нормальної обробки додатків. StyleSmuggler зловживає директивами шаблонів та функціоналом внутрішнього впровадження залежностей замість того, щоб покладатися на шкідливе розширення або обліковий запис адміністратора.
На високому рівні відомий напад складається з двох етапів. Спочатку контрольований зловмисником PHP вміст записується у файл, до якого згодом може отримати доступ Magento, такий, як журнал або звіт програми. Другий запит призводить до того, що ланцюг обробки шаблонів Magento досягає функціональності сканера впровадження залежностей, яка завантажує заражений файл, використовуючи PHP include або require_once. Оскільки ці функції інтерпретують PHP, замість того, щоб просто читати файл, контрольований зловмисником код виконується на сервері.
Sansec описує інший спостережуваний аспект ланцюга: зловмисники навмисно викликають нормальну функцію Magento Нагадування про невдалу транзакцію платежу електронною поштою. Шкідливий код виконується, поки Magento рендерінг шаблон, тому клієнту або адміністратору не потрібно відкривати електронну пошту. Експлуатація може навіть вдаватися, коли фактична доставка електронної пошти не вдалася.
CVE-2026-75650 впливає на наступні гілки Adobe Commerce згідно з екстреним бюлетенем Adobe:
- 2.4.9-2026-aug та раніші
- 2.4.8-2026-aug та раніші
- 2.4.7-2026-aug та раніші
- 2.4.6-2026-aug та раніші
- 2.4.5-2026-aug та раніші
- 2.4.4-2026-aug та раніші
Версії Adobe Commerce B2B, що підпадають під вплив, включають:
- 1.5.3-2026-aug та раніші
- 1.5.2-2026-aug та раніші
- 1.4.2-2026-aug та раніші
- 1.3.4-2026-aug та раніші
- 1.3.3-2026-aug та раніші
Гілки Magento Open Source до 2.4.9-2026-aug також охоплені бюлетенем Adobe.
Sansec незалежно відтворила повний ланцюг атаки без автентифікації на чистих установках Magento Open Source 2.4.7, 2.4.8 і 2.4.9. Її перший підтверджений компрометований замовник працював на Magento 2.4.6-p15 з встановленими оновленнями безпеки за липень і серпень, демонструючи, що системи, які вважалися повністю пропатченими до 7 вересня, залишалися вразливими до нульового дня.
Після отримання дистанційного виконання коду компрометація поширюється за межі самого Magento. Перша спостережувана кампанія розгорнула невелике імплантоване для Linux на основі Rust, яке встановлювало стійкість та взаємодіяло з інфраструктурою нападника, маскуючись під легітимну активність системи.
Ранні версії маскувалися під процес ядра з назвою:
[kworker/u:8:0]Пізніші збірки прийняли назви, включаючи:
fc-cache
та:
chronyd
Варіант fc-cache зберігався в ~/.cache/fontconfig/fc-cache, додавав запис cron для перезапуску двічі на годину і використовував UDP-порт 123, трафік якого був розроблений, щоб нагадувати NTP-комунікації. Sansec повідомила, що пов’язані домени були розв’язані на 185.157.160.251 станом на 7 вересня.
Окремий нападник був помічений у зловживанні тією ж вразливістю для доставки невеликого PHP-дроппера. Це навантаження створювало прихований PHP web shell під шляхом, що нагадує:
pub/media/catalog/product/cache/ss_<10hex>/sync_<10hex>.php
Обережність. Треба більше інформації для цього заперечення
Ці спостереження показують, що StyleSmuggler не прив’язаний до одного сімейства шкідливого ПО або актора загрози. Кілька противників можуть незалежно використовувати основний RCE для розповсюдження своїх улюблених інструментів стійкості та післякомпромісних налаштувань.
Sansec записала першу підтверджену експлуатацію 4 вересня о 22:20 UTC. Інший сервер Magento, досліджений Disrex, був скомпрометований приблизно на 50 хвилин пізніше. Adobe випустила бюлетень APSB26-146 і офіційний екстрений патч 7 вересня, підтверджуючи, що експлуатація вже відбувалася на практиці.
Sansec і Disrex опублікували детальну технічну інформацію про підлежний ланцюг, але навмисно утримали повноцінний запит для експлуатації, щоб це не стало простою справою.
Корисна CVE-2026-75650 IOC включає підозрілі процеси та файли, пов’язані з імплантатом на основі Rust, незвичні PHP файли під медіа-сховищами Magento, несподівану активність “Нагадувань про невдалу транзакцію платежу” і інфраструктуру, ідентифіковану Sansec. Захисники також повинні шукати шкідливий звіт або вміст журналу, замість того, щоб обмежувати розслідування кореневим каталогом Magento.
Захист від CVE-2026-75650
Adobe класифікувала APSB26-146 як Пріоритет 1 і інструктує постраждалих клієнтів негайно застосувати спеціальний гарячий патч VULN-39341 . Офіційний пакет патчів розповсюджується через репозиторій Magento Adobe для постраждалих версій Commerce і Magento Open Source.
Adobe також інструктує клієнтів змінити їхні ключі шифрування після застосування патча. Це особливо важливо для магазинів, які були під загрозою до 7 вересня, адже вдале виконання довільного коду могло дозволити зловмисникам отримати доступ до секретних застосунків і конфігурацій сервера.
Виявлення CVE-2026-75650 повинно розпочинатися з трьох питань:
- Чи був магазин доступний з інтернету між 4 вересня і встановленням патча Adobe?
- Чи був VULN-39341 успішно застосований?
- Чи є ознаки, що PHP або рідні процеси були запущені до усунення?
Щоб виявити експлуатацію CVE-2026-75650 або активність після компрометації, команди безпеки повинні шукати:
- Несподівані спалахи електронних повідомлень “Нагадування про невдалу транзакцію платежу”
- Підозрілий PHP вміст у журналах Magento або файлах під var/report/
- Файли звітів, що містять незвичайні x_trace_ рядки
- Процеси, що маскуються під [kworker/u:8:0], fc-cache, або chronyd
- ~/.local/share/.gvfsd/ або ~/.cache/fontconfig/fc-cache
- Підозрілі cron завдання, що перезапускають невідомі бінарні файли
- Несподівані PHP файли під pub/media/
- Web shell під pub/media/catalog/product/cache/
- Вихідний трафік до відомої інфраструктури StyleSmuggler
- Аномальні UDP/123 комунікації від хоста застосунка Magento
- Несподівані HTTP запити, що включають незвичну поведінку обробки шаблонів
- Нові користувачі застосунків, змінені облікові дані, або модифікована конфігурація сервера після підозрілої веб-активності
Адміністратори не повинні вважати, що видалення підозрілого файлу з каталогу Magento усуває компрометацію. У розслідуваних інцидентах шкідливе ПО переміщувалося за межі кореневого каталога, створювало стійкість на основі cron, продовжувало виконуватись з видалених файлів і могло відтворити частини своєї стійкості після вилучення.
Процес пом’якшення CVE-2026-75650 повинен тому включати відповіді на інциденти для магазинів, що були загальнодоступні до виправлення. Якщо виявлено індикатори компрометації, ізолюйте хост, збережіть судово-медичні докази, завершіть зловмисні процеси, ідентифікуйте механізми стійкості, перевірте зміни файлової системи і змініть облікові дані та секрети, доступні з постраждалого сервера.
Особливу увагу слід звернути на:
- Облікові дані адміністратора Magento
- Ключі шифрування Adobe Commerce
- Облікові дані бази даних
- API і секрети інтеграцій
- Облікові дані платежів та сторонніх служб
- SSH облікові дані
- Хмарні або хостингові токени, доступні з хосту застосунка
Команди безпеки також повинні перевірити цілісність файлів застосунків і розширень Magento і дослідити вихідну мережеву активність на ознаки того, що імплантат здійснював комунікацію з зовнішньою командо-контроль-інфраструктурою.
Оскільки перші атаки StyleSmuggler відбулися до того, як були доступні офіційний патч або публічні підписи виявлення, просте підтвердження того, що магазин зараз оновлений, не установлює, що він ніколи не був компрометований. Будь-яка система, що піддавалася загрозі та працювала під час вікна нульового дня з 4 по 7 вересня, вимагає історичного перегляду.
FAQ
Що таке CVE-2026-75650 і як він працює?
CVE-2026-75650 — це CVSS 10.0 неавтентифікована віддалена вразливість виконання коду в Adobe Commerce і Magento Open Source. Зловмисники можуть зловживати функціональністю обробки шаблонів Magento, щоб заражати файл, доступний з сервера, за допомогою PHP, а потім викликати внутрішній шлях коду, який завантажує та виконує шкідливий вміст. Атаку не потрібно прив’язувати до валідного аккаунта Magento або взаємодії з користувачем.
Коли було вперше виявлено CVE-2026-75650?
Sansec виявила першу підтверджену експлуатацію StyleSmuggler 4 вересня 2026 року о 22:20 UTC і публічно оголосила про нульовий день 5 вересня. Adobe випустила офіційний CVE, бюлетень безпеки і екстрений патч VULN-39341 7 вересня.
Який вплив має CVE-2026-75650 на системи?
Успішна експлуатація надає виконання довільного коду на сервері електронної комерції. Зловмисники у реальних умовах вже використовували дефект для розгортання стійкого бекдору на основі Rust для Linux та окремого PHP web shell. Залежно від привілеїв процесу застосунка, зловмисники можуть також отримувати доступ до облікових даних, даних клієнтів або магазину, секретів додатків, платіжних інтеграцій і підключеної інфраструктури.
Чи може CVE-2026-75650 вплинути на мене в 2026 році?
Так. Будь-яка постраждала система Adobe Commerce або Magento Open Source, яка не отримала екстреного патча VULN-39341 від Adobe, залишається вразливою. Організації, які провели оновлення лише за версією безпеки серпня 2026 року, можуть все ще бути під загрозою, оскільки нульовий день не був усунений до екстреного оновлення Adobe 7 вересня.
Як я можу захиститися від CVE-2026-75650?
Негайно застосуйте екстрений патч VULN-39341 від Adobe і змініть ключі шифрування Commerce, як вказала Adobe. Організації повинні також дослідити системи, які піддавалися загрозі до виправлення, шукати опубліковані індикатори StyleSmuggler, перевірити журнали Magento та медіа-сховища на наявність шкідливого PHP, переглянути підозрілі процеси та cron завдання, і змінити облікові дані, якщо підозрюється компрометація.