CVE-2026-75650
Az Adobe Commerce és a Magento Open Source sablonmotor-hibája hitelesítés nélküli kódfuttatást tesz lehetővé (CVE-2026-75650)
A CISA KEV katalógusa szerint a CVE-2026-75650 azonosítójú sérülékenységet aktívan kihasználják. Az Adobe Commerce, az Adobe Commerce B2B és a Magento Open Source sablonmotorjában olyan hiba van, amely hitelesítés nélküli távoli kódfuttatást tesz lehetővé. Telepítse a megfelelő gyorsjavítást, és az internet felől elérhető példányokat tekintse kitettnek.
Mi történt
Az Adobe Commerce, az Adobe Commerce B2B és a Magento Open Source termékeket a sablonmotorban használt speciális elemek nem megfelelő semlegesítése érinti (CWE-1336). Ha a támadó hálózaton keresztül eléri az alkalmazást, hitelesítés és felhasználói interakció nélkül kihasználhatja a hibát, és tetszőleges kódot futtathat az aktuális felhasználó jogosultságaival. A CVSS-vektor: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H, a CVSS-alappontszám 10; a megváltozott hatókör azt jelenti, hogy a hatás a sérülékeny összetevőn túlra is kiterjedhet.
A CISA ismerten kihasznált sérülékenységeket tartalmazó katalógusa (KEV) szerint a CVE-2026-75650 azonosítójú hibát aktívan kihasználják; a bejegyzés 2026. szeptember 8-án került be, határideje 2026. szeptember 11. A CISA SSVC-értékelés a kihasználást aktívnak és automatizálhatónak minősíti.
Kit érint
Adobe Commerce: a 2.4.9-2026-aug, a 2.4.8-2026-aug, a 2.4.7-2026-aug, a 2.4.6-2026-aug, a 2.4.5-2026-aug és a 2.4.4-2026-aug verzióig bezárólag. Adobe Commerce B2B: az 1.5.3-2026-aug, az 1.5.2-2026-aug, az 1.4.2-2026-aug, az 1.3.4-2026-aug és az 1.3.3-2026-aug verzióig bezárólag. Magento Open Source: a 2.4.9-2026-aug, a 2.4.8-2026-aug, a 2.4.7-2026-aug és a 2.4.6-2026-aug verzióig bezárólag. Azok a szervezetek, amelyek ezeket a platformokat internet felől elérhető webáruházként vagy belső kereskedelmi alkalmazásként üzemeltetik, tekintsék magukat érintettnek.
Mit kell most tenni
- Telepítse most a megfelelő gyorsjavítást: az Adobe Commerce Hotfix for CVE-2026-7565, az Adobe Commerce B2B Hotfix for CVE-2026-7565 vagy a Magento Open Source Hotfix for CVE-2026-7565 elnevezésű javítást, attól függően, hogy melyik terméket használja.
- Kezelje kiemelten az internet felől elérhető példányokat; a hiba hitelesítés nélkül, hálózaton keresztül kihasználható, és szerepel a CISA KEV katalógusában, 2026. szeptember 11-i határidővel.
- Ha a javítás telepítését el kell halasztani, korlátozza a kereskedelmi és adminisztrációs felületek hálózati elérhetőségét, és figyelje a váratlan kódfuttatást. A rendelkezésre álló bejegyzés nem említ a gyártó által biztosított kerülő megoldást.
- A gyorsjavítás telepítése után – ahol lehetséges – ellenőrizze, hogy az érintett összetevő nem megbízható hálózatok felől már nem érhető el.
Hogyan észlelhető
A rendelkezésre álló bejegyzés nem tartalmaz gyártóspecifikus, kompromittálódásra utaló jeleket. Mivel a sérülékenység hitelesítés nélkül, hálózaton keresztül kihasználható, először mérje fel az internet felől elérhető Adobe Commerce és Magento Open Source webáruház- és adminisztrációs példányokat; a rendszereken tapasztalható váratlan kódfuttatást vagy változásokat ki kell vizsgálni.
A javításon túl
Először telepítse a gyorsjavítást; utána építse ki az észlelést és a hálózati kitettség kezelését, hogy a következő kritikus kereskedelmi sérülékenység kisebb fennakadást okozzon. A Menedzselt kiberbiztonsági felügyelet (MDR) itt jó választás, mert a CISA KEV szerint a hibát aktívan kihasználják, a Virtuális CISO szolgáltatás (vCISO) pedig segít felderíteni az internet felől elérhető példányokat, még mielőtt kihasználnák őket.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| Adobe Commerce | – ≤ 2.4.9-2026-aug, 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug, 2.4.5-2026-aug, 2.4.4-2026-aug | Hotfix for CVE-2026-7565 B2B Hotfix for CVE-2026-7565 |
| Adobe Commerce B2B | – ≤ 1.5.3-2026-aug, 1.5.2-2026-aug, 1.4.2-2026-aug, 1.3.4-2026-aug, 1.3.3-2026-aug | Hotfix for CVE-2026-7565 |
| Magento Open Source | – ≤ 2.4.9-2026-aug, 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug | Hotfix for CVE-2026-7565 |