Tendvane

← Todos os artigos

Security8 de setembro de 2026

O buraco em todas aquelas lojas online já tem correção. Chegou três dias tarde.

A Adobe publicou a correção a 7 de setembro, fora do calendário habitual, sob a forma do boletim APSB26-146. A falha de que falámos ontem chama-se agora CVE-2026-75650 e está avaliada em 10,0 em 10, o máximo da escala. Afeta o Adobe Commerce e o Magento Open Source das versões 2.4.4 à 2.4.9, além do Commerce B2B da 1.3.3 à 1.5.3, ou seja, um número enorme de lojas online independentes.

A notícia está nesses três dias de diferença. A exploração começou a 4 de setembro às 22:20 UTC. A Sansec, a empresa neerlandesa que preferiu publicar tudo a esperar, viu uma loja cair em menos de 50 minutos depois do primeiro aviso, e as suas armadilhas registaram uma dúzia de tentativas de endereços na China e na Roménia até 7 de setembro. Os atacantes deixavam uma porta dos fundos escrita em Rust e web shells em PHP. As instruções da Adobe aos comerciantes não terminam na instalação da correção: é preciso aplicar o hotfix VULN-39341 e depois trocar as chaves de cifra, as palavras-passe de administrador, os tokens de API, as credenciais da plataforma de pagamentos, as palavras-passe da base de dados e as chaves SSH. O resumo da Sansec merece ser citado tal como está. "A correção fecha o buraco, mas não limpa uma loja que já foi atingida."

Traduzido para quem compra: a loja pequena onde encomendou no fim de semana pode estar corrigida e limpa, pode estar corrigida e ainda aberta a intrusos, e a página que tem à frente não lhe diz nada sobre isso. Por isso o conselho de ontem mantém-se em vez de expirar. Nas lojas independentes pague com PayPal, Apple Pay ou Google Pay, porque assim a loja nunca vê o número do seu cartão. Recuse guardar o cartão para a próxima vez. E leia as linhas do extrato uma a uma, não apenas o saldo, porque um cartão copiado é primeiro testado com um débito pequeno e só depois com um grande.

O segundo ato de uma loja comprometida é quase sempre um email sobre a sua encomenda que o quer levar a abrir algo. A verificação de segurança do Tendvane assinala programas de arranque e extensões do navegador que não esperava, exatamente aquilo que quereria ver se um desses emails tivesse recebido um clique a mais.

Fontes

Transferir o Tendvane