ثغرة يوم الصفر في Magento تُستغل بشكل نشط وAdobe لم تُصدر أي إصلاح حتى الآن

منذ الرابع من سبتمبر 2026، يستغل المهاجمون ثغرة يوم الصفر غير المرقعة في Magento Open Source وAdobe Commerce، مما يتيح لهم تثبيت أبواب خلفية على خوادم المتاجر الإلكترونية دون الحاجة إلى مصادقة. كشفت شركة الأمن الهولندية Sansec عن ذلك يوم الجمعة.
الثغرة المسماة StyleSmuggler تتيح تنفيذ كود عن بُعد دون مصادقة — أخطر أنواع الثغرات الأمنية على الويب. حتى السادس من سبتمبر، لم تُصدر Adobe أي تحديث أو معرّف CVE أو حتى تنبيهاً رسمياً. نشرت Sansec تحذيرها مبكراً لأن «المتاجر تتعرض للاختراق الآن.»
جميع الإصدارات الحالية متأثرة
أكدت Sansec إعادة إنتاج سلسلة الاستغلال الكاملة على نسخ 2.4.7 و2.4.8 و2.4.9. أحد المتاجر المتضررة كان يعمل بالإصدار 2.4.6-p15 مع جميع تحديثات يوليو وأغسطس 2026 مثبّتة، مما يعني أن المتاجر المحدّثة بالكامل لا تزال في خطر.
آلية الهجوم
يعمل StyleSmuggler على مرحلتين: أولاً يُحقن كود PHP ضار في ملف تكتبه Magento تلقائياً، ثم يُشغَّل عبر رسالة بريد إلكتروني من نوع تذكير بفشل المعاملة. لا يحتاج أي مستخدم إلى فتح البريد لتنفيذ الهجوم. النتيجة تثبيت باب خلفي دائم على الخادم.
ما يجب فعله الآن
توصي Sansec بتعطيل GraphQL مؤقتاً حتى يصدر التحديث. يجب على التجار أيضاً فحص سجلات الخادم بحثاً عن مؤشرات الاختراق واستخدام أداة eComscan للكشف عن الأبواب الخلفية الثانوية.
وردت في الأصل عن The Hacker News. اقرأ المقال الأصلي لمزيد من التفاصيل.
عرض المصدر الأصلي