Уязвимость BDU:2026-14158 (CVE-2026-75650) в платформах для создания и управления интернет-магазинами Magento Open Source, Adobe Commerce и Adobe Commerce B2B допускает выполнение произвольного кода на стороне сервера. Учётная запись, пароль и какие-либо действия пользователя нарушителю не нужны. Достаточно отправить особым образом подготовленный запрос в прикладной программный интерфейс (API). Adobe выпустила обновление и подтвердила, что уязвимость устранена.
Детали уязвимости
Причина - некорректная нейтрализация специальных элементов в механизме создания шаблонов (CWE-1336). Проще говоря, платформа не отличает служебные символы самого шаблона от данных, которые приходят извне. Из-за этого нарушитель подставляет в шаблон собственные инструкции. Сервер принимает их за часть штатного кода и исполняет. Класс уязвимости - ошибка кода, то есть дефект заложен в логике работы самого продукта, а не в настройках конкретного магазина.
Оценка опасности по методике CVSS 3.1 составляет 9,8 из 10. По более старой методике CVSS 2.0 базовая оценка равна 10. Уровень опасности - критический. Атака выполняется по сети, сложность её низкая, наличие привилегий и участие пользователя не требуются. Эксплойт уже находится в открытом доступе. Это значит, что для подготовки атаки не нужны ни глубокие знания, ни собственная разработка - достаточно готового инструмента.
Под удар попадают все ветки Adobe Commerce и Magento Open Source вплоть до версии 2.4.9-2026-aug включительно. В перечень входят также ветки 2.4.8, 2.4.7, 2.4.6, 2.4.5 и 2.4.4 с той же маркировкой. Для линейки Adobe Commerce B2B опасны сборки до 1.5.3, до 1.5.2, до 1.4.2, до 1.3.4 и до 1.3.3-2026-aug включительно. Издание B2B предназначено для корпоративных закупок: такие порталы обслуживают оптовые сделки и работают с крупными суммами. Дата выявления уязвимости - 4 сентября 2026 года. Производитель подтвердил проблему и выпустил исправленные сборки для всех затронутых веток.
Магазины на этих платформах хранят и обрабатывают платёжные данные, сведения о заказах и персональную информацию покупателей. Успешная эксплуатация уязвимости позволяет нарушителю закрепиться на сервере и развить атаку. На практике захват такого сервера открывает доступ к базе клиентов, к управлению заказами и к платёжным сценариям. Возможны подмена страниц оплаты, внедрение сторонних сценариев в оформление заказа и дальнейшее распространение вредоносного кода на посетителей магазина. Для торговых площадок с высокой посещаемостью это оборачивается не только утечкой данных, но и прямыми финансовыми потерями.
Описание техники под наименованием StyleSmuggler опубликовала исследовательская компания Sansec. Производитель, в свою очередь, представил бюллетень с перечнем исправленных версий. Основная мера защиты - установить обновление. Владельцам магазинов стоит свериться с версией своей сборки и, если она попадает в перечень уязвимых, обновиться до актуального выпуска. Пока обновление не установлено, применимы компенсирующие меры: ограничить удалённый доступ к уязвимому программному обеспечению средствами межсетевого экранирования; перейти на схему доступа по "белым спискам"; задействовать системы обнаружения и предотвращения вторжений (IDS/IPS) для выявления попыток эксплуатации; закрыть доступ из внешних сетей; использовать виртуальные частные сети (VPN) для удалённого подключения сотрудников.
Отдельная сложность в том, что Magento Open Source распространяется свободно и часто используется небольшими и средними магазинами. У таких команд редко есть выделенный специалист по безопасности и отлаженный процесс установки исправлений. Между тем платформы электронной коммерции остаются привлекательной целью: они работают круглосуточно, обрабатывают деньги и персональные данные, а их код нередко расширен сторонними модулями. Механизмы шаблонов при этом годами остаются частым источником ошибок, поскольку смешивают разметку, логику и пользовательские данные в одном потоке обработки.
Ссылки
- https://bdu.fstec.ru/vul/2026-14158
- https://www.cve.org/CVERecord?id=CVE-2026-75650
- https://sansec.io/research/stylesmuggler
- https://helpx.adobe.com/security/products/magento/apsb26-146.html
- https://sansec.io/research/stylesmuggler-0day
- https://www.cisa.gov/sites/default/files/csv/known_exploited_vulnerabilities.csv