Tendvane

← Tutti gli articoli

Security7 settembre 2026

In questo momento c'è un buco in moltissimi negozi online, e nessuna patch

Magento è il software che fa girare la cassa di moltissimi negozi online indipendenti, quelli che non sono Amazon e non stanno su Shopify. Circa 111.500 di essi risultavano attivi a inizio anno, secondo il conteggio di StoreLeads. Il 5 settembre l'azienda olandese Sansec ha pubblicato i dettagli di una falla presente in tutte le versioni attuali, compresa la più recente 2.4.9, spiegando perché non aspettava una correzione del fornitore: «Sansec pubblica in anticipo perché i negozi vengono compromessi proprio adesso.»

Gli attacchi sono iniziati la sera prima, il 4 settembre alle 22:20 UTC. La falla, battezzata StyleSmuggler, non richiede alcun accesso né l'aiuto di nessuno. Un attaccante infila codice PHP nel sistema di template del negozio, poi lo innesca facendo inviare al sito la sua e-mail di promemoria «Payment Transaction Failed Reminder», momento in cui il codice viene eseguito sul server. Quello che si installa poi è una backdoor che si dà il nome di normali processi Linux come chronyd e fc-cache, per non risaltare in un elenco dei processi. Al 6 settembre non c'era alcun numero CVE, nessun avviso di Adobe e nessuna patch. La prossima uscita di sicurezza programmata da Adobe è l'8 settembre.

Niente di tutto questo è azionabile da un cliente, e questo è il problema onesto della vicenda. Ciò a cui una violazione così porta di solito è un lettore di carte aggiunto in silenzio alla pagina di pagamento, invisibile nella pagina che state guardando. La difesa sta quindi in come pagate più che in cosa notate. Pagate con PayPal, Apple Pay o Google Pay quando un piccolo negozio lo offre, perché così il negozio non vede mai il numero della vostra carta. Rifiutate la proposta di salvare la carta per la prossima volta. E leggete l'estratto conto, non solo il saldo, perché le carte clonate vengono prima provate con piccoli importi.

Tendvane non può aggiornare il server di un negozio e non pretende di farlo. La parte che copre è il vostro lato della transazione: il suo strumento di aggiornamento delle applicazioni usa winget per mostrare quali programmi sul PC, browser compresi, girano in versioni vecchie, dato che è un browser non aggiornato a rendere una pagina manomessa pericolosa e non soltanto disonesta.

Fonti

Scarica Tendvane