top of page

Онлайн магазин под атака три дни преди кръпката

преди 4 дни
време за четене: 3 мин.
Стандартният съвет за сигурност е кратък: кърпете навреме. Първата потвърдена жертва на пропуска в Magento го е спазвала точно - последна поддържана версия, приложени юлски и августовски кръпки, чист статус при проверката. Магазинът е бил превзет три дни преди поправката изобщо да съществува.

Търговец затиска капака на сандък в тъмен склад, а робот зад рамото му вече посяга към съдържанието

Какво се случи


Пропускът е заведен като CVE-2026-75650 и е получил максималната оценка 10.0. Той позволява изпълнение на чужд код без никакво действие от страна на потребителя, а обхватът му излиза извън засегнатия компонент.


Хронологията е това, което прави случая различен от обичайната новина за уязвимост. Първата потвърдена атака е на 4 септември вечерта. Adobe публикува поправката на 7 септември вечерта. Между двете минават 69 часа, в които магазините са били използваеми за нападателя, а изход не е съществувал.


Механизмът обяснява защо защитите не са го спрели. Чуждият код се вкарва през свойствата за стилове в шаблонната система, а се задейства, когато Magento съставя стандартното писмо за неуспешно плащане. Никой не отваря писмото - кодът се изпълнява още при съставянето му, а атаката успява дори когато писмото изобщо не бъде доставено.


Защо онлайн магазин с всички кръпки пак пада


Фирмата за сигурност Sansec, която откри случая, описва първата жертва еднозначно: издание 2.4.6-p15, приложени кръпки от юли и от август, чиста проверка на статуса. Ден по-късно е засечен опит срещу магазин на още по-нова версия.


Изводът е неудобен и заслужава да се каже направо: при пропуск от нулевия ден нивото на кръпките не е защита, защото поправка още няма. Кърпенето остава задължително, но то предпазва от вчерашните атаки, не от днешните. Обратният случай, при който поправката вече съществува, а нападателите пристигат два дни след нея, е описан в по-ранна наша новина за пропуска в GitLab.


Практическото следствие за собственика е просто: онлайн магазин не се преценява по това дали кръпките са приложени, а по това дали някой е проверил какво се е случило в дните преди тях. Проверката за следи е отделна работа от кърпенето и никой инструмент не я върши сам.


Наблюдавани са два отделни нападателя, което е признак, че знанието се е разпространило бързо. Единият оставя програма, маскирана като обикновени системни процеси. Другият записва малък файл в папката с кеша за снимки на продукти - място, което никой администратор не отваря по своя воля.


Разделителната линия минава между платено и безплатно


Официалната поправка не покрива еднакво всички. Платеното издание Adobe Commerce получава кръпка за клоновете от 2.4.4 нагоре, а безплатното Magento Open Source - едва от 2.4.6. Магазин на безплатната версия 2.4.5 остава без официален изход, макар същата версия при платеното издание да е покрита.


На 9 септември Adobe разшири покритието назад в поддържаните клонове, но разделението по издания остана. Отделна фирма предлага пренесени кръпки за 41 по-стари версии срещу имейл адрес; откривателят на пропуска изрично отбелязва, че не ги е преглеждал и препоръчва изпитание върху копие.


Поправката се разпространява като спешна кръпка, не като ново издание. Последните официални издания на Magento са от май 2026, тоест магазин, който чака следващата версия, ще чака напразно.


Кърпенето не е краят на работата


Тук е практичната част, която обикновено се пропуска. Adobe изисква не само прилагане на кръпката, а и смяна на криптографския ключ заедно с всичко, което той е пазел: пароли на администратори, интеграционни жетони, ключове към платежния оператор, достъп до базата данни.


Указанието е изрично, че смяната на ключа сама по себе си не обезсилва данни, които нападателят вече е прочел, и че достъпите се подменят при самия доставчик, а не само вътре в магазина. Магазин, който е приложил кръпката и е спокоен, остава отворен, ако вече е бил обран.


Американската агенция за киберсигурност вписа случая в списъка си със срок 11 септември за федералните органи. За търговец в България този срок няма правна сила, но е добър ориентир колко бърза се очаква реакцията.


Заключение


Броят на пострадалите магазини не е публикуван от никого и не бива да се предполага. Известното е достатъчно: кръпката е задължителна, но не е достатъчна, а магазините на изоставени версии днес нямат официален изход.


Помагаме на български онлайн търговци да преценят реалното състояние на платформата си - версии, достъпи и следи от чужда намеса. Услугите ни покриват одит, оценка на готовност, обучение на екипи и имплементация на специализирани AI автоматизации за всяка организация. Препоръчваме консултация при магазин на по-стара версия или при съмнение, че е бил достъпван отвън. [Свържете се с нас за консултация: academy@razvivai.se]


Източници



Този текст е създаден в съавторство с AI и е редактиран от екипа на РазвивAI се. Илюстрацията към публикацията е генерирана с AI.

Коментари


bottom of page