Il buco in tutti quei negozi online ora ha una patch. È arrivata con tre giorni di ritardo.
Adobe ha pubblicato la correzione il 7 settembre, fuori dal calendario abituale, con l'avviso APSB26-146. La falla di cui abbiamo scritto ieri ora si chiama CVE-2026-75650 e vale 10,0 su 10, il massimo della scala. Riguarda Adobe Commerce e Magento Open Source dalla versione 2.4.4 alla 2.4.9, più Commerce B2B dalla 1.3.3 alla 1.5.3: in pratica moltissimi negozi online indipendenti.
La storia sta in quei tre giorni di distanza. Lo sfruttamento è iniziato il 4 settembre alle 22:20 UTC. Sansec, la società olandese che ha scelto di pubblicare subito invece di attendere, ha visto un negozio cadere meno di 50 minuti dopo il primo allarme, e i suoi honeypot hanno registrato una dozzina di tentativi da indirizzi in Cina e Romania entro il 7 settembre. Gli attaccanti lasciavano una backdoor scritta in Rust e web shell in PHP. Le istruzioni di Adobe ai commercianti non si fermano all'installazione della patch: bisogna applicare l'hotfix VULN-39341 e poi cambiare chiavi di cifratura, password di amministratore, token API, credenziali del gateway di pagamento, password del database e chiavi SSH. La sintesi di Sansec merita di essere citata così com'è. "La patch chiude il buco ma non ripulisce un negozio già colpito."
Tradotto per chi compra: il piccolo negozio dove hai ordinato nel fine settimana può essere aggiornato e ripulito, oppure aggiornato e ancora aperto agli intrusi, e dalla pagina che hai davanti non lo capisci. Il consiglio di ieri quindi resta valido invece di scadere. Nei negozi indipendenti paga con PayPal, Apple Pay o Google Pay, perché così il negozio non vede mai il numero della tua carta. Rifiuta la proposta di salvare la carta per la prossima volta. E leggi le singole righe dell'estratto conto invece del solo saldo, perché una carta clonata viene prima provata con un addebito minimo e solo dopo con uno grosso.
Il secondo atto di un negozio compromesso è spesso una email sul tuo ordine che vuole farti aprire qualcosa. Il controllo di sicurezza di Tendvane segnala i programmi che partono all'avvio e le estensioni del browser che non ti aspetti, esattamente ciò che vorresti guardare se una di quelle email avesse ricevuto un clic di troppo.