КИБЕРБЕЗОПАСНОСТЬ

Уязвимость в Magento ставит под угрозу 10 000 онлайн-магазинов

Новая уязвимость в Magento позволяет злоумышленникам устанавливать бэкдоры в онлайн-магазины без авторизации.

✍️ Редакция iTech News | 21.08.2025 | ⏱ 2 мин | Источник: The Hacker News
Уязвимость в Magento уязвимость несет риски для онлайн-магазинов

Новая уязвимость в Magento Open Source и Adobe Commerce открывает доступ злоумышленникам для установки бэкдоров на серверах онлайн-магазинов. По данным голландской компании Sansec, атаки начались с 4 сентября и затрагивают все действующие версии компании, включая 2.4.9.

Серьезность уязвимости StyleSmuggler

Sansec, обнаруживший уязвимость, назвал ее StyleSmuggler. Важность этого инцидента вытекает из того, что уязвимость позволяет злоумышленникам выполнять код на сервере без необходимости авторизации. Как ожидается, это может затронуть десятки тысяч онлайн-магазинов, рискуя безопасности их приложений и данных клиентов.

На момент написания этого отчета, Adobe еще не выпустил ни патч, ни оповещение о CVE, что ставит под угрозу безопасность пользователей. Sansec подтвердил, что атака затронула как минимум два магазина, которые использовали Magento Open Source, но точное число пострадавших магазинов остается неизвестным.

Рекомендации и действия владельцев магазинов

Sansec советует магазинам, которые не используют их Shield-продукт, временно отключить GraphQL до выхода официального исправления от Adobe. Одновременно экспертная группа Disrex сообщила о двух магазинах, которые стали жертвами атак: один использовал Magento 2.4.8 и пострадал в момент активации системы защиты Sansec, два магазина были скомпрометированы в течение восьми часов после начала атак.

Обидно, но статус патча оказался неактуальным для затронутых магазинов. Как сообщают исследователи, защитные механизмы не успели сработать, и в результате оба магазина были подвергнуты компрометации.

Практические рекомендации для владельцев магазинов

Для владельцев онлайн-магазинов это серьезный сигнал. Рекомендуется обновить системы на новые версии и следить за выходом официальных исправлений от Adobe. Важно также активировать дополнительные защитные механизмы, такие как регулярные проверки систем и усиление мониторинга трафика, чтобы минимизировать потенциальные угрозы и обнаружить их заранее.

Ожидается, что Adobe представит обновление безопасности 8 сентября, но остается вопрос: будет ли оно охватывать эту уязвимость? Владельцам стоит настраивать свои защиты и быть готовыми к неожиданным атакам, поскольку ситуация может ухудшиться.

Поделиться: Telegram X LinkedIn