Magento की 10.0 खामी पर हमला—पैच के बाद भी पुराने घुसपैठिए खोजें

Adobe के सुरक्षा बुलेटिन APSB26-146 में 7 सितंबर 2026 को Adobe Commerce और Magento Open Source की CVE-2026-75650 खामी के लिए आपात हॉटफिक्स जारी किया गया। बिना प्रमाणीकरण मनमाना कोड चलाने वाली इस खामी को CVSS आधार अंक 10.0 मिला है और वास्तविक हमलों में इसके शोषण की पुष्टि हुई है।
Tenable की 8 सितंबर की समयरेखा के अनुसार हमले 4 सितंबर को शुरू हो गए थे—सुधार उपलब्ध होने से तीन दिन पहले—और अलग अभियानों में कई पीड़ित स्टोर मिले। इसलिए तत्काल उत्तर केवल संस्करण अद्यतन नहीं है: प्रभावित स्थापना पर हॉटफिक्स लगाना और पैच से पहले संभावित घुसपैठ की घटना-जाँच करना, दोनों आवश्यक हैं।
प्रभावित संस्करणों की सीमा
Adobe Commerce की 2.4.4 से 2.4.9 शाखाओं के अगस्त 2026 निर्माण और उनसे पुराने निर्माण प्रभावित सूची में हैं। Adobe Commerce B2B के लिए दायरा 1.3.3, 1.3.4, 1.4.2, 1.5.2 और 1.5.3 शाखाओं तक है; Magento Open Source में 2.4.6 से 2.4.9 शाखाएँ शामिल हैं। यह सूची सभी समर्थित परिचालन तंत्रों पर लागू होती है।
यहाँ केवल मुख्य संस्करण संख्या देखना पर्याप्त नहीं है। प्रशासक को पूरे स्थापित निर्माण, लागू सुरक्षा सुधारों और VULN-39341 हॉटफिक्स की स्थिति मिलानी होगी। संबंधित शाखा का अगस्त 2026 या उससे पुराना निर्माण चल रहा हो तो केवल यह मान लेना सुरक्षित नहीं है कि नियमित अद्यतन पहले ही खामी बंद कर चुका है।
हॉटफिक्स लगाने से पहले अनुप्रयोग फ़ाइलों और अभिलेखों की प्रति सुरक्षित रखना घटना-जाँच के लिए महत्वपूर्ण है। लागू करने के बाद परिनियोजन अभिलेख, फ़ाइल परिवर्तन और Magento की पैच-सूची से सत्यापन करें कि सुधार वास्तव में उसी सक्रिय स्थापना तक पहुँचा है; केवल हॉटफिक्स फ़ाइल को सर्वर पर रख देना सफल सुधार का प्रमाण नहीं है।
हॉटफिक्स पुरानी घुसपैठ क्यों नहीं हटाता
StyleSmuggler Magento के टेम्पलेट तंत्र में शैली-संबंधी गुणों के प्रसंस्करण का दुरुपयोग करता है। तैयार की गई PHP सामग्री को Magento की सामान्य प्रक्रिया में लिखवाकर लेनदेन-संबंधी ईमेल टेम्पलेट बनाते समय सर्वर पर चलाया जा सकता है। प्राप्तकर्ता को ईमेल खोलने की आवश्यकता नहीं होती, क्योंकि दुर्भावनापूर्ण कोड टेम्पलेट तैयार होते समय ही चल जाता है।
VULN-39341 उस प्रवेश-पथ को बंद करता है, लेकिन पहले से उतरी दुर्भावनापूर्ण प्रक्रिया, PHP वेब आवरण, बदली हुई अनुप्रयोग फ़ाइल, अनधिकृत खाता या चुराया गया प्रमाण-पत्र अपने आप नहीं हटता। इसी कारण पैच की सफल स्थिति केवल यह बताती है कि ज्ञात रास्ता बंद हुआ; वह यह सिद्ध नहीं करती कि स्टोर पहले समझौते से मुक्त था।
जो प्रभावित स्टोर हॉटफिक्स आने से पहले इंटरनेट से उपलब्ध था, उसकी जाँच को सुधार लगाने के समय से पीछे ले जाना चाहिए। वेब अनुरोध, PHP और अनुप्रयोग अभिलेख, प्रक्रिया इतिहास, निर्धारित कार्यों की प्रविष्टियाँ, बदली हुई फ़ाइलें और बाहर जाने वाले संचार के उपलब्ध प्रमाण सुरक्षित रखें। जाँच शुरू करने से पहले इन्हें मिटाने वाली सफाई साक्ष्य और घटनाक्रम दोनों नष्ट कर सकती है।
रोकथाम, जाँच और प्रमाण-पत्र बदलने का क्रम
प्राथमिकता नए शोषण को रोकने, संभावित समझौते की सीमा निर्धारित करने और उसके बाद उजागर रहस्यों को अमान्य करने की है। क्रम उलटने पर हमलावर की मौजूदा पहुँच नए प्रमाण-पत्र भी पकड़ सकती है, जबकि बहुत जल्दी सफाई करने पर उपयोगी साक्ष्य मिट सकते हैं।
- प्रभावित निर्माण और इंटरनेट से उपलब्ध प्रत्येक स्टोर की पहचान करें। संदिग्ध प्रणाली के अभिलेख, प्रक्रिया विवरण और आवश्यक डिस्क साक्ष्य सुरक्षित करके उसकी पहुँच नियंत्रित करें।
- VULN-39341 हॉटफिक्स लागू करें और सक्रिय Magento स्थापना में उसकी स्थिति सत्यापित करें। संबंधित सर्वर, कार्यकर्ता और अलग अनुप्रयोग प्रतियाँ छूटनी नहीं चाहिए।
- पैच-पूर्व अवधि के अनुरोधों, अनुप्रयोग त्रुटियों, नई या बदली PHP फ़ाइलों, निर्धारित कार्यों, असामान्य प्रक्रियाओं, नए खातों और बाहरी संपर्कों की समयरेखा बनाएँ।
- पहला दुर्भावनापूर्ण घटक मिलने पर जाँच बंद न करें। द्वितीयक वेब आवरण, बदली हुई मूल फ़ाइलों, अन्य स्थायी प्रक्रियाओं और अतिरिक्त खातों का दायरा अलग से जाँचें।
- नियंत्रण और साक्ष्य-संग्रह के बाद Magento एन्क्रिप्शन कुंजी तथा उससे सुरक्षित रहस्य बदलें। किसी बाहरी सेवा का पुराना प्रमाण-पत्र उसी सेवा में रद्द करके नया जारी करें।
बदलने योग्य रहस्यों में प्रशासक पासवर्ड, REST, SOAP और GraphQL एकीकरण टोकन, OAuth ग्राहक रहस्य, भुगतान द्वार के API प्रमाण-पत्र, डेटाबेस प्रमाण-पत्र, SSH और परिनियोजन कुंजियाँ तथा तृतीय-पक्ष विस्तारों की API कुंजियाँ शामिल हो सकती हैं। वास्तविक सूची उस स्थापना में संग्रहित और उपयोग किए जा रहे रहस्यों से बननी चाहिए। केवल Magento की एन्क्रिप्शन कुंजी बदलने से पहले पढ़ा जा चुका बाहरी प्रमाण-पत्र अमान्य नहीं होता।
समझौते के संकेत पहले कहाँ खोजें
Sansec की अद्यतन तकनीकी जाँच में वैध कर्नेल कार्यकर्ता, अक्षर-संग्रह कैश और समय-सामंजस्य सेवा जैसे नामों में छिपी प्रक्रियाएँ दर्ज हैं। संकेतों में उपयोगकर्ता की छिपी साझाकरण निर्देशिका, अक्षर-संग्रह कैश, अस्थायी समय-सामंजस्य निर्देशिकाएँ, निर्धारित कार्यों की सीधी प्रविष्टियाँ और Magento की त्रुटि-प्रतिवेदन निर्देशिका के विशिष्ट निशान शामिल हैं।
ऐसे नामों को अकेले दुर्भावनापूर्ण मानना ठीक नहीं होगा, क्योंकि समान नाम वाली वैध Linux सेवाएँ मौजूद हो सकती हैं। प्रक्रिया का वास्तविक फ़ाइल-पथ, स्वामी, मूल प्रक्रिया, बनने का समय, फ़ाइल-सार और नेटवर्क व्यवहार साथ देखने पर संकेत अधिक विश्वसनीय बनता है। खाली निर्धारित-कार्य सूची भी स्वच्छ प्रणाली का प्रमाण नहीं है, क्योंकि देखी गई एक प्रक्रिया उसके बिना स्वयं दोबारा चल सकती थी।
दूसरी प्राथमिकता मीडिया कैश और अन्य लिखने योग्य निर्देशिकाओं में अप्रत्याशित PHP फ़ाइलें, मूल Magento ढाँचे की बदली फ़ाइलें तथा नई स्थायी प्रक्रियाएँ हैं। शोध में एक ही प्रभावित परिवेश पर अलग औजारों वाले अभियान मिले, इसलिए केवल पहली पृष्ठभूमि प्रक्रिया हटाकर जाँच समाप्त करना पर्याप्त नहीं है।
“Payment Transaction Failed Reminder” ईमेलों में अचानक वृद्धि जाँच शुरू करने का उपयोगी संकेत हो सकती है, लेकिन अकेले यह समझौते का प्रमाण नहीं है; वास्तविक असफल भुगतान भी वही संदेश बना सकता है। इसे अनुरोध अभिलेख, फ़ाइल बनने के समय, प्रक्रिया-पथ और बाहरी संपर्क से जोड़कर देखना होगा।
अभी क्या स्पष्ट है और क्या अज्ञात
उपलब्ध तथ्यों से यह स्पष्ट है कि ज्ञात शोषण सुधार से पहले शुरू हुआ और एक से अधिक प्रकार की बाद की गतिविधि देखी गई। सार्वजनिक जानकारी किसी निश्चित हमलावर समूह को जिम्मेदार नहीं ठहराती और प्रभावित स्टोरों की कुल संख्या भी स्थापित नहीं करती। भारत में चलने वाले स्टोरों के लिए जोखिम का निर्धारण स्थान से नहीं, उत्पाद, निर्माण, इंटरनेट उपलब्धता और पैच-पूर्व गतिविधि से होगा।
घटना-प्रतिक्रिया को अंततः दो अलग निष्कर्ष देने होंगे: ज्ञात खामी बंद हुई या नहीं, और बंद होने से पहले प्रणाली समझौता हुई थी या नहीं। पहले प्रश्न का उत्तर हॉटफिक्स सत्यापन से मिलता है; दूसरे के लिए ऐतिहासिक अभिलेखों, प्रक्रियाओं, फ़ाइलों, स्थायित्व और प्रमाण-पत्र उपयोग की जाँच आवश्यक है।
यह भी पढ़ें:
हमारे न्यूज़लेटर की सदस्यता लें
Web3, AI और क्रिप्टो की नवीनतम खबरें सीधे अपने इनबॉक्स में पाएँ।