Adobe закрыла 0-day в Magento, используемый для Rust-бэкдора
🔥 Adobe закрыла 0-day в Magento, используемый для Rust-бэкдора
Обновление вышло вчера, 7 сентября. CVE-2026-75650 получила CVSS 10.0 — максимальную оценку за возможность удалённого выполнения произвольного кода без аутентификации. Sansec фиксирует использование уязвимости с 4 сентября. Adobe признала атаки на реальные магазины на Adobe Commerce.
Механизм — внедрение PHP-кода через собственный шаблонизатор Magento. StyleSmuggler превращает обработку писем "Payment Transaction Failed Reminder" и внедрение зависимостей в цепочку удалённого выполнения кода без аутентификации. При формировании такого письма Magento исполняет внедрённый код. Дальше либо Rust-бэкдор, который держит соединение с внешним сервером и ждёт команд, либо PHP-загрузчик, записывающий веб-оболочку.
Затронуты Adobe Commerce 2.4.4–2.4.9, Magento Open Source 2.4.6–2.4.9 и B2B 1.3.3–1.5.3. Обновление — срочное исправление VULN-39341 из repo.magento.com. Одного обновления мало: Adobe требует сменить ключи шифрования.
По данным hackernews, сервер Magento у Disrex скомпрометировали через 50 минут после первого подтверждённого случая использования уязвимости 4 сентября в 22:20 UTC. Это не массовое сканирование — целенаправленная атака на магазины с активным платёжным трафиком. Rust-бэкдор и веб-оболочка рассчитаны на длительное присутствие.
Я бы не ограничивался обновлением: без смены ключей магазин остаётся скомпрометированным. Атакующий уже внутри, а вы просто запираете дверь, оставив ему ключи от неё.
#Magento #AdobeCommerce #zeroday #RCE #Rust #webshell
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.