Adobe khẩn cấp vá lỗ hổng zero-day trên Magento bị khai thác để cài đặt backdoor
Adobe vừa phát hành bản vá cho lỗ hổng nghiêm trọng trên Adobe Commerce và Magento Open Source, vốn đang bị tin tặc khai thác để triển khai mã độc Rust và web shell.
- Giọng nữ Bắc
Adobe vừa chính thức phát hành các bản vá bảo mật để khắc phục một lỗ hổng nghiêm trọng trên Adobe Commerce và Magento Open Source. Lỗ hổng này hiện đang bị khai thác tích cực trong thực tế với mã định danh CVE-2026-75650 (điểm CVSS tối đa 10.0).
Table Of Content
Được các chuyên gia tại Sansec đặt tên là StyleSmuggler, lỗ hổng này cho phép kẻ tấn công thực thi mã từ xa (RCE) mà không cần xác thực. Theo ghi nhận, các cuộc tấn công đã bắt đầu xuất hiện từ ngày 4/9/2026.
Cơ chế tấn công
StyleSmuggler lợi dụng hệ thống template của Magento thông qua kỹ thuật tiêm mã PHP (PHP code injection). Cụ thể, kẻ tấn công thao túng quy trình tạo email “Payment Transaction Failed Reminder” để kích hoạt việc thực thi mã độc trên server.
Các báo cáo từ giới nghiên cứu bảo mật cho thấy, sau khi chiếm quyền điều khiển, tin tặc thường triển khai một backdoor dựa trên ngôn ngữ Rust để kết nối với server điều khiển từ xa (C2) hoặc cài đặt một PHP dropper để tạo web shell, cho phép thực thi tùy ý các lệnh PHP trên hệ thống.
Các phiên bản bị ảnh hưởng
Lỗ hổng này ảnh hưởng đến nhiều phiên bản của Adobe Commerce, Adobe Commerce B2B và Magento Open Source (từ bản 2.4.4 đến 2.4.9 tùy dòng sản phẩm). Người dùng cần kiểm tra kỹ phiên bản đang sử dụng để áp dụng bản vá phù hợp.
Khuyến nghị bảo mật
Adobe yêu cầu quản trị viên thực hiện ngay các bước sau để đảm bảo an toàn:
- Tải và áp dụng bản vá VULN-39341 thông qua repo chính thức của Magento.
- Thực hiện xoay vòng (rotate) các khóa mã hóa (encryption keys) ngay sau khi cập nhật để ngăn chặn các truy cập trái phép tiếp diễn.
Việc chậm trễ trong việc cập nhật các lỗ hổng zero-day trên nền tảng thương mại điện tử như Magento có thể dẫn đến nguy cơ mất dữ liệu khách hàng và chiếm quyền kiểm soát server hoàn toàn.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.