Tendvane

← Wszystkie artykuly

Security8 września 2026

Dziura w tych wszystkich sklepach internetowych ma już łatkę. Spóźniła się o trzy dni.

Adobe opublikowało poprawkę 7 września, poza zwykłym harmonogramem, jako biuletyn APSB26-146. Luka, o której pisaliśmy wczoraj, nosi teraz numer CVE-2026-75650 i ocenę 10,0 na 10, czyli maksimum skali. Dotyczy Adobe Commerce i Magento Open Source w wersjach od 2.4.4 do 2.4.9 oraz Commerce B2B od 1.3.3 do 1.5.3, a to znaczy bardzo wiele niezależnych sklepów internetowych.

Cała historia siedzi w tych trzech dniach. Ataki zaczęły się 4 września o 22:20 UTC. Sansec, holenderska firma, która wolała opublikować wszystko od razu niż czekać, zobaczyła sklep przejęty w niecałe 50 minut od pierwszego ostrzeżenia, a jej pułapki zarejestrowały do 7 września kilkanaście prób z adresów w Chinach i Rumunii. Atakujący zostawiali tylne wejście napisane w Rust i powłoki PHP. Instrukcje Adobe dla sprzedawców nie kończą się na wgraniu łatki: trzeba zastosować hotfiks VULN-39341, a potem wymienić klucze szyfrujące, hasła administratora, tokeny API, dane bramki płatniczej, hasła do bazy danych i klucze SSH. Podsumowanie Sansec warto zacytować dokładnie. "Łatka zamyka dziurę, ale nie czyści sklepu, który już został trafiony."

W przekładzie na język kupującego: mały sklep, w którym złożyłeś zamówienie w weekend, może być załatany i wyczyszczony, może być załatany i nadal otwarty dla intruzów, a ze strony, którą masz przed sobą, tego nie widać. Rada z wczoraj więc obowiązuje dalej, a nie traci ważność. W niezależnych sklepach płać przez PayPal, Apple Pay albo Google Pay, bo wtedy sklep w ogóle nie widzi numeru twojej karty. Odmawiaj zapisania karty na następny raz. I czytaj poszczególne pozycje na wyciągu, a nie tylko saldo, bo skopiowaną kartę najpierw sprawdza się małą kwotą, a dopiero potem próbuje dużej.

Drugim aktem przejętego sklepu bywa zwykle e-mail o twoim zamówieniu, który chce, żebyś coś otworzył. Kontrola bezpieczeństwa Tendvane pokazuje nieoczekiwane programy uruchamiane przy starcie i rozszerzenia przeglądarki, czyli dokładnie to, co chciałbyś sprawdzić, gdyby taki e-mail dostał kiedyś kliknięcie za dużo.

Zrodla

Pobierz Tendvane