Magento атакуют через ошибку 10 из 10 — исправление уже выпущено

Бюллетень Adobe APSB26-146 от 7 сентября 2026 года фиксирует выпуск исправления для Adobe Commerce и Magento Open Source и эксплуатацию CVE-2026-75650 в реальных атаках. Уязвимость получила максимальную оценку CVSS 10,0 и позволяет удалённо выполнить произвольный код без учётной записи.
В опубликованном 9 сентября предупреждении Австралийского центра кибербезопасности доступность конечной точки /graphql названа условием эксплуатации. Владельцам магазинов следует установить исправление, проверить необычную обработку шаблонов, неожиданные задания планировщика и подозрительные записи в журналах, а при управляемом размещении — запросить эти действия у подрядчика.
Какие версии Magento затронуты

В перечень затронутых выпусков Adobe Commerce входят ветки 2.4.4–2.4.9 до сборок 2026-aug включительно. Для Magento Open Source перечислены ветки 2.4.6–2.4.9 до тех же сборок, а для Adobe Commerce B2B — ветки 1.3.3, 1.3.4, 1.4.2, 1.5.2 и 1.5.3.
Инвентаризация должна охватывать не только основную витрину. Проверить нужно региональные и дополнительные домены, резервные узлы, доступные извне испытательные среды и старые экземпляры, которые могли остаться в сети после миграции. Для каждого узла стоит зафиксировать продукт, точную сборку, установленные исправления, способ размещения и ответственную команду.
Исправление распространяется как отдельный оперативный пакет, поэтому недавнее плановое обновление платформы само по себе не означает, что CVE-2026-75650 закрыта. На каждом затронутом экземпляре необходимо проверить наличие совместимого варианта VULN-39341 и фактический результат его применения.
Почему открытый GraphQL повышает риск

Описанная цепочка атаки требует доступной извне конечной точки GraphQL. Даже если магазин не использует этот интерфейс в собственных интеграциях, адрес может отвечать через обратный прокси-сервер, сеть доставки содержимого, балансировщик или отдельное правило межсетевого экрана.
Проверку следует проводить с внешней стороны сети для всех публичных доменов и поддоменов. Закрытый адрес на основной витрине не снижает риск для забытого испытательного магазина или старого экземпляра, доступного по другому имени.
Ответ от /graphql ещё не доказывает проникновение. Он указывает на наличие необходимого условия атаки, поэтому результат нужно сопоставить с версией платформы, временем установки исправления и событиями в журналах за предшествующий период. Временное ограничение доступа уменьшает поверхность атаки, но не заменяет установку патча.
В каком порядке устанавливать исправление
Обновление следует рассматривать как часть реагирования на возможный инцидент. Если внутренний регламент предусматривает сохранение журналов, снимков системы и других материалов для расследования, сделать это лучше до изменений: установка пакета способна изменить файлы и временные метки.
- Составить перечень всех экземпляров Adobe Commerce, Magento Open Source и дополнения B2B с точными версиями.
- Проверить внешнюю доступность /graphql на каждом домене и временно ограничить её там, где исправление ещё не установлено.
- Получить подходящий пакет VULN-39341 через официальный канал распространения Magento, сверив его с конкретной сборкой.
- Применить пакет по инструкции и отдельно проверить его статус на каждом узле.
- Проанализировать систему на признаки активности, предшествующей установке исправления.
От подрядчика управляемого магазина нужны два раздельных результата: перечень экземпляров с номером пакета и временем его установки, а также итог проверки подозрительной активности. Формулировка «платформа обновлена» без версии, узла и статуса исправления не позволяет оценить, закрыта ли уязвимость во всей инфраструктуре.
Что проверять после установки патча

Исправление закрывает уязвимый путь, но не удаляет последствия уже состоявшегося взлома. Техническое расследование Sansec датирует начало обнаруженных атак 4 сентября и описывает маскирующиеся под системные службы фоновые процессы, посторонние задания планировщика, маркеры x_trace_ в каталоге отчётов и PHP-файлы внутри каталога медиаданных.
Анализ должен охватывать журналы веб-сервера, платформы, PHP, планировщика и средств защиты, а также историю изменения файлов, список процессов и исходящие сетевые соединения. Наиболее полезна единая временная цепочка: обращение к /graphql, необычная обработка шаблона, создание файла, запуск процесса, изменение задания и последующее соединение с внешним узлом.
Неожиданный всплеск уведомлений о неудачных платежах служит поводом для расследования, но не является самостоятельным доказательством атаки: такие письма возникают и при обычных отказах оплаты. Пустой список пользовательских заданий планировщика также не гарантирует чистоту сервера, поскольку вредоносный процесс мог закрепиться другим способом.
Подозрительный узел следует изолировать, сохранив журналы и другие материалы до удаления находок. При вероятной компрометации потребуется заменить административные пароли, интеграционные токены, платёжные ключи, доступ к базе данных, ключи развёртывания и другие секреты, которые могли находиться на сервере. Менять их нужно в системах, где они выпущены, а не только в настройках магазина.
Что известно сейчас
Для поддерживаемых версий доступно исправление, а эксплуатация критической уязвимости уже зафиксирована. Неизвестным для каждого отдельного магазина остаётся главное: успели ли злоумышленники воспользоваться открытой конечной точкой до установки пакета.
Ответ требует совокупной проверки журналов, процессов, файлов, заданий и сетевой активности. Пока на всех затронутых экземплярах не проверены установка VULN-39341 и отсутствие признаков проникновения, последствия возможной атаки нельзя считать установленными.
Читайте также:
Подпишитесь на рассылку
Получайте свежие новости Web3, AI и криптовалют прямо на вашу почту.