КИБЕРБЕЗОПАСНОСТЬ

Уязвимость PolyShell в Magento позволяет удалённый доступ

Обнаружена уязвимость PolyShell в Magento, позволяющая удалённое выполнение кода и захват аккаунтов.

✍️ Редакция iTech News | 07.02.2026 | ⏱ 2 мин | 👁 4 | Источник: BleepingComputer
Уязвимость PolyShell угрожает магазинам на Magento

Обнаруженная уязвимость под названием PolyShell в системах Magento привела к возможности удалённого выполнения кода (RCE) и захвата аккаунтов в интернет-магазинах. Хоть в настоящее время нет подтверждённых случаев её эксплуатации, эксперты из Sansec предупреждают о том, что метод эксплуатации уже доступен, и ожидаются автоматизированные атаки.

Контекст проблемы

Уязвимость затрагивает все стабильные версии Magento Open Source и Adobe Commerce 2. По данным Sansec, проблема связана с REST API Magento, который принимает файлы как часть кастомных опций для товаров. Эта незакрытая уязвимость может подвергать опасности большинство магазинов, использующих стандартные настройки хостинга.

Детали уязвимости PolyShell

В документах Sansec описано, что PolyShell называется так из-за её способности работать как полиглотный файл, который может быть одновременно изображением и скриптом. Это открывает возможность для удалённого исполнения кода или захвата аккаунтов через хранение XSS. Sansec провёл анализ всех известных магазинов на платформе Magento и выявил, что многие из них имеют файлы в директории загрузок.

Рекомендации для администраторов

Пока Adobe не выпустила обновление для производственных версий, администраторы интернет-магазинов должны ограничить доступ к pub/media/custom_options/, проверять конфигурации nginx или Apache и сканировать магазины на наличие загруженных оболочек или вредоносного ПО.

Практические выводы для рынка

Владельцам интернет-магазинов на платформе Magento стоит немедленно принять меры предосторожности, чтобы минимизировать риски, связанные с данной уязвимостью. Без необходимых действий существует вероятность потери данных клиентов и, как следствие, репутации бизнеса.

Следующим шагом ожидается релиз исправления уязвимости от Adobe, однако точная дата его выпуска пока неизвестна.

Поделиться: Telegram X LinkedIn