Критическая уязвимость в Adobe Commerce и Magento Open Source: удалённое выполнение кода без аутентификации

vulnerability

В Банк данных угроз безопасности информации (BDU) была внесена запись о критической уязвимости, затрагивающей популярные платформы для создания интернет-магазинов. Речь идёт о продуктах Adobe Commerce, Adobe Commerce B2B и Magento Open Source. Уязвимость получила идентификатор BDU:2026-10047, а также международный номер CVE-2026-48358. Производитель уже подтвердил проблему и выпустил исправления.

Детали уязвимости

Суть уязвимости кроется в неправильном кодировании или экранировании выходных данных. Эта ошибка относится к типу CWE-116, то есть к классу уязвимостей кода. Если объяснять простым языком, то программный код некорректно обрабатывает данные, которые поступают от пользователя и затем выводятся на странице. В результате злоумышленник может подменить эти данные таким образом, чтобы они воспринимались сервером как команды. Подобный сценарий позволяет атаковать систему удалённо, причём без необходимости вводить логин и пароль.

Насколько критична эта проблема? Оценка по обеим версиям международного стандарта CVSS 2.0 и 3.1 составляет максимальные 10 баллов из 10 возможных. Это означает наивысший уровень опасности. Вектор атаки выглядит следующим образом: злоумышленник может отправить специально сформированный запрос через интернет, для этого не требуются никакие учётные данные и не нужно взаимодействие с пользователем. Единственное условие - уязвимый сайт должен быть доступен из сети. Успешная эксплуатация позволяет выполнить произвольный код на сервере, то есть получить полный контроль над платформой интернет-магазина.

Под удар попали сразу несколько линеек продуктов. В случае Adobe Commerce уязвимыми признаны версия 2.4.9, а также все сборки вплоть до 2.4.8-p5, 2.4.7-p10, 2.4.6-p15, 2.4.5-p17 и 2.4.4-p18 включительно. Аналогичная ситуация с продуктом Adobe Commerce B2B: под угрозой версия 1.5.3 и все более ранние, вплоть до 1.5.2-p5, 1.4.2-p10, 1.3.4-p17 и 1.3.3-p18 включительно. Бесплатная версия Magento Open Source также не стала исключением: уязвимы версия 2.4.9 и все предшествующие сборки до 2.4.8-p5, 2.4.7-p10, 2.4.6-p15. Кроме того, в списке уязвимых продуктов значится компонент Adobe Commerce Events версии до 1.21.0.

Важно понимать, что все перечисленные платформы широко используются в сегменте электронной коммерции. Adobe Commerce и его предшественник Magento - это решения, на которых работают тысячи интернет-магазинов по всему миру, включая крупные торговые площадки. Поэтому подобная уязвимость представляет серьёзную угрозу не только для владельцев бизнеса, но и для их клиентов. В случае успешной атаки злоумышленник может похитить базу данных пользователей, включая адреса электронной почты, номера телефонов и хэши паролей. Более того, выполнение произвольного кода позволяет внедрить на страницы магазина вредоносное ПО, которое будет перехватывать платёжные данные. Также возможен сценарий полной остановки работы сайта или его использования в качестве точки распространения атак на другие ресурсы.

Стоит отметить, что сведения о наличии готового эксплойта пока уточняются. Однако сам факт публикации в реестре BDU и присвоение CVE-идентификатора свидетельствуют о том, что информация об уязвимости уже находится в открытом доступе. Как показывает практика, в таких случаях злоумышленники быстро разрабатывают рабочие инструменты для атак. Поэтому задержка с установкой обновлений может стоить бизнесу очень дорого.

Производитель уже выпустил официальные патчи (исправления) для всех затронутых версий. Компания рекомендует как можно скорее обновить программное обеспечение до актуальных версий. Встроенные механизмы автоматического обновления, если они настроены, должны установить исправления без участия администратора. Однако в любом случае специалистам по информационной безопасности стоит проверить статус установки патчей вручную.

Кроме того, администраторам сайтов следует внимательно проанализировать журналы событий на предмет подозрительной активности. Даже если атака не была замечена, признаки внедрения вредоносного кода могли остаться. Это могут быть необычные запросы к серверу, появление новых пользователей с административными привилегиями или изменение файлов системы. Без своевременной установки обновлений любой интернет-магазин на базе Adobe Commerce или Magento Open Source остаётся под прямой угрозой полной компрометации.

Данная ситуация в очередной раз напоминает о важности регулярного обновления программного обеспечения, особенно когда речь идёт о платформах, работающих с коммерческими данными. Критическая уязвимость с максимальной оценкой опасности - это не та проблема, которую можно отложить на потом. Каждый день промедления увеличивает вероятность того, что сайт станет жертвой атаки. Владельцам интернет-магазинов стоит действовать незамедлительно, поскольку на кону не только конфиденциальность клиентских данных, но и репутация бизнеса в целом.

Ссылки

Комментарии: 0