Gaura din toate acele magazine online are acum un patch. A venit cu trei zile întârziere.
Adobe a publicat corecția pe 7 septembrie, în afara calendarului obișnuit, sub forma buletinului APSB26-146. Vulnerabilitatea despre care am scris ieri se numește acum CVE-2026-75650 și e notată cu 10,0 din 10, maximul scalei. Afectează Adobe Commerce și Magento Open Source de la versiunea 2.4.4 la 2.4.9, plus Commerce B2B de la 1.3.3 la 1.5.3, adică foarte multe magazine online independente.
Povestea stă în acele trei zile de diferență. Exploatarea a început pe 4 septembrie la 22:20 UTC. Sansec, firma neerlandeză care a preferat să publice totul decât să aștepte, a văzut un magazin căzut în mai puțin de 50 de minute de la primul avertisment, iar capcanele ei au înregistrat până pe 7 septembrie o duzină de încercări de la adrese din China și România. Atacatorii lăsau o ușă din spate scrisă în Rust și web shell-uri în PHP. Instrucțiunile Adobe pentru comercianți nu se opresc la instalarea patch-ului: trebuie aplicat hotfixul VULN-39341 și apoi schimbate cheile de criptare, parolele de administrator, tokenurile API, datele procesatorului de plăți, parolele bazei de date și cheile SSH. Concluzia Sansec merită citată exact. "Patch-ul închide gaura, dar nu curăță un magazin care a fost deja lovit."
Tradus pentru un cumpărător: magazinul mic la care ai comandat în weekend poate fi actualizat și curățat, poate fi actualizat și încă deschis pentru străini, iar pagina din fața ta nu îți spune nimic despre asta. Așa că sfatul de ieri rămâne valabil, nu expiră. La magazinele independente plătește prin PayPal, Apple Pay sau Google Pay, pentru că atunci magazinul nu vede niciodată numărul cardului tău. Refuză salvarea cardului pentru data viitoare. Și citește rândurile extrasului unul câte unul, nu doar saldul, pentru că un card copiat e testat mai întâi cu o sumă mică și abia apoi cu una mare.
Al doilea act al unui magazin compromis e de obicei un email despre comanda ta care vrea să deschizi ceva. Verificarea de securitate din Tendvane semnalează programele care pornesc odată cu Windows și extensiile de browser pe care nu le aștepți, exact ce ai vrea să vezi dacă unul dintre acele emailuri a primit vreodată un clic în plus.