Эксплуатируется 0-day уязвимость в Magento и Adobe Commerce для установки бэкдора
Злоумышленники эксплуатируют уязвимость в Magento и Adobe Commerce
Компания Sansec сообщила об эксплуатации неизвестной уязвимости в Magento Open Source и Adobe Commerce. Атаки начались 4 сентября. Уязвимость позволяет выполнять вредоносный код на сервере интернет-магазина без аутентификации. Sansec опубликовала информацию из-за продолжающихся компрометаций магазинов.
Magento и Adobe Commerce распределяют трафик и управляют заказами
Magento — это платформа для электронной коммерции, которую используют для создания и управления интернет-магазинами. Adobe Commerce — это коммерческая версия платформы. Продукт позволяет обрабатывать заказы, управлять каталогом товаров и взаимодействовать с клиентами. Уязвимость затрагивает все текущие версии, включая 2.4.9. Исследователи воспроизвели цепочку эксплуатации на чистых установках Magento Open Source версий 2.4.7, 2.4.8 и 2.4.9. Одна из пострадавших систем работала на версии 2.4.6-p15 с установленными обновлениями безопасности Adobe за июль и август 2026 года.
Обновить Magento или отключить GraphQL
Adobe пока не опубликовала официальное уведомление, идентификатор CVE, патч или обходной путь для устранения уязвимости. Sansec рекомендует магазинам, не использующим их продукт Shield, отключить GraphQL до выпуска временного исправления от Adobe. GraphQL необходим для работы витрин на базе headless и progressive web app. Классические и Hyvä витрины не требуют GraphQL. Следующий плановый выпуск обновлений безопасности Adobe запланирован на 8 сентября. Неизвестно, будет ли он включать исправление для данной уязвимости. Исследователи Disrex Group независимо подтвердили факт эксплуатации уязвимости. Они зафиксировали компрометацию двух магазинов 5 сентября. Один из них работал на версии Magento 2.4.7-p2, которая отстает от текущей на восемь уровней. Sansec рекомендует сменить учетные данные Magento, если обнаружен вредоносный процесс.
Отключить GraphQL или применить неофициальные исправления
Для защиты от уязвимости можно отключить GraphQL. Также существуют неофициальные методы смягчения последствий, предложенные Disrex, ProxiBlue и Graycore. Два серверных параметра не зависят от знания цепочки эксплуатации. К ним относится добавление функции proc_open в список disable_functions PHP и монтирование /tmp, /var/tmp и /dev/shm с опцией noexec, чтобы предотвратить запуск загруженных бинарных файлов. Для уже зараженных систем Disrex предлагает руководство по очистке: сначала сохранить доказательства, затем удалить запись cron, прежде чем завершать процесс, так как процесс восстанавливает ее. Не следует перезагружать систему, так как копия в /proc может быть единственным оставшимся бинарным файлом. Не запускайте composer install для очистки, так как это перезапишет временные метки, показывающие, что было изменено. Рекомендуется очистить хранилище сессий, так как имплант считывал его, а также сменить криптографический ключ в app/etc/env.php, все пароли администраторов и другие учетные данные интеграции из этого файла.
Источник: The Hacker News