Технологии

Magento атакуют через ошибку 10 из 10 — исправление уже выпущено

|Автор: Редакция QUASA|4 мин чтения| 1
Magento атакуют через ошибку 10 из 10 — исправление уже выпущено

Бюллетень Adobe APSB26-146 от 7 сентября 2026 года фиксирует выпуск исправления для Adobe Commerce и Magento Open Source и эксплуатацию CVE-2026-75650 в реальных атаках. Уязвимость получила максимальную оценку CVSS 10,0 и позволяет удалённо выполнить произвольный код без учётной записи.

В опубликованном 9 сентября предупреждении Австралийского центра кибербезопасности доступность конечной точки /graphql названа условием эксплуатации. Владельцам магазинов следует установить исправление, проверить необычную обработку шаблонов, неожиданные задания планировщика и подозрительные записи в журналах, а при управляемом размещении — запросить эти действия у подрядчика.

Какие версии Magento затронуты

Инвентаризация версий Adobe Commerce и Magento Open Source перед выбором совместимого исправления VULN-39341

В перечень затронутых выпусков Adobe Commerce входят ветки 2.4.4–2.4.9 до сборок 2026-aug включительно. Для Magento Open Source перечислены ветки 2.4.6–2.4.9 до тех же сборок, а для Adobe Commerce B2B — ветки 1.3.3, 1.3.4, 1.4.2, 1.5.2 и 1.5.3.

Инвентаризация должна охватывать не только основную витрину. Проверить нужно региональные и дополнительные домены, резервные узлы, доступные извне испытательные среды и старые экземпляры, которые могли остаться в сети после миграции. Для каждого узла стоит зафиксировать продукт, точную сборку, установленные исправления, способ размещения и ответственную команду.

Исправление распространяется как отдельный оперативный пакет, поэтому недавнее плановое обновление платформы само по себе не означает, что CVE-2026-75650 закрыта. На каждом затронутом экземпляре необходимо проверить наличие совместимого варианта VULN-39341 и фактический результат его применения.

Почему открытый GraphQL повышает риск

Публичная конечная точка /graphql магазина принимает неаутентифицированный запрос и становится контролируемой поверхностью атаки

Описанная цепочка атаки требует доступной извне конечной точки GraphQL. Даже если магазин не использует этот интерфейс в собственных интеграциях, адрес может отвечать через обратный прокси-сервер, сеть доставки содержимого, балансировщик или отдельное правило межсетевого экрана.

Проверку следует проводить с внешней стороны сети для всех публичных доменов и поддоменов. Закрытый адрес на основной витрине не снижает риск для забытого испытательного магазина или старого экземпляра, доступного по другому имени.

Ответ от /graphql ещё не доказывает проникновение. Он указывает на наличие необходимого условия атаки, поэтому результат нужно сопоставить с версией платформы, временем установки исправления и событиями в журналах за предшествующий период. Временное ограничение доступа уменьшает поверхность атаки, но не заменяет установку патча.

В каком порядке устанавливать исправление

Обновление следует рассматривать как часть реагирования на возможный инцидент. Если внутренний регламент предусматривает сохранение журналов, снимков системы и других материалов для расследования, сделать это лучше до изменений: установка пакета способна изменить файлы и временные метки.

  1. Составить перечень всех экземпляров Adobe Commerce, Magento Open Source и дополнения B2B с точными версиями.
  2. Проверить внешнюю доступность /graphql на каждом домене и временно ограничить её там, где исправление ещё не установлено.
  3. Получить подходящий пакет VULN-39341 через официальный канал распространения Magento, сверив его с конкретной сборкой.
  4. Применить пакет по инструкции и отдельно проверить его статус на каждом узле.
  5. Проанализировать систему на признаки активности, предшествующей установке исправления.

От подрядчика управляемого магазина нужны два раздельных результата: перечень экземпляров с номером пакета и временем его установки, а также итог проверки подозрительной активности. Формулировка «платформа обновлена» без версии, узла и статуса исправления не позволяет оценить, закрыта ли уязвимость во всей инфраструктуре.

Что проверять после установки патча

Проверка Magento после установки патча выявляет подозрительный процесс, задание cron и посторонний PHP-файл

Исправление закрывает уязвимый путь, но не удаляет последствия уже состоявшегося взлома. Техническое расследование Sansec датирует начало обнаруженных атак 4 сентября и описывает маскирующиеся под системные службы фоновые процессы, посторонние задания планировщика, маркеры x_trace_ в каталоге отчётов и PHP-файлы внутри каталога медиаданных.

Анализ должен охватывать журналы веб-сервера, платформы, PHP, планировщика и средств защиты, а также историю изменения файлов, список процессов и исходящие сетевые соединения. Наиболее полезна единая временная цепочка: обращение к /graphql, необычная обработка шаблона, создание файла, запуск процесса, изменение задания и последующее соединение с внешним узлом.

Неожиданный всплеск уведомлений о неудачных платежах служит поводом для расследования, но не является самостоятельным доказательством атаки: такие письма возникают и при обычных отказах оплаты. Пустой список пользовательских заданий планировщика также не гарантирует чистоту сервера, поскольку вредоносный процесс мог закрепиться другим способом.

Подозрительный узел следует изолировать, сохранив журналы и другие материалы до удаления находок. При вероятной компрометации потребуется заменить административные пароли, интеграционные токены, платёжные ключи, доступ к базе данных, ключи развёртывания и другие секреты, которые могли находиться на сервере. Менять их нужно в системах, где они выпущены, а не только в настройках магазина.

Что известно сейчас

Для поддерживаемых версий доступно исправление, а эксплуатация критической уязвимости уже зафиксирована. Неизвестным для каждого отдельного магазина остаётся главное: успели ли злоумышленники воспользоваться открытой конечной точкой до установки пакета.

Ответ требует совокупной проверки журналов, процессов, файлов, заданий и сетевой активности. Пока на всех затронутых экземплярах не проверены установка VULN-39341 и отсутствие признаков проникновения, последствия возможной атаки нельзя считать установленными.

Читайте также:

Поделиться:

Подпишитесь на рассылку

Получайте свежие новости Web3, AI и криптовалют прямо на вашу почту.

0