Tendvane

← Усі статті

Security7 вересня 2026 р.

У багатьох інтернет-магазинах зараз є дірка, і латки на неї немає

Magento - це програма, яка тримає касу у величезної кількості незалежних інтернет-магазинів, тих, що не є Amazon і не працюють на Shopify. За підрахунками StoreLeads, на початку цього року активними були приблизно 111 500 таких магазинів. 5 вересня нідерландська фірма Sansec опублікувала подробиці вразливості, наявної в усіх поточних версіях, включно з найновішою 2.4.9, і пояснила, чому не чекає виправлення від виробника: «Sansec публікує раніше, бо магазини зламують саме зараз.»

Атаки почалися ввечері попереднього дня, 4 вересня о 22:20 UTC. Вразливість під назвою StyleSmuggler не потребує ні входу, ні чиєїсь допомоги. Зловмисник підсовує код PHP у систему шаблонів магазину, а потім запускає його, змусивши сайт надіслати власний лист-нагадування «Payment Transaction Failed Reminder», і в цю мить код виконується на сервері. Далі з'являються приховані двері, які беруть собі назви звичайних процесів Linux, як-от chronyd і fc-cache, щоб не вирізнятися у списку процесів. Станом на 6 вересня не було ні номера CVE, ні повідомлення Adobe, ні виправлення. Наступний запланований випуск безпеки Adobe - 8 вересня.

Ніщо з цього покупець зробити не може, і це і є чесна проблема. Такий злам зазвичай веде до того, що на сторінку оплати тихо додають зчитувач карток, невидимий на тій сторінці, яку ви бачите. Тож захист полягає в тому, як ви платите, а не в тому, що ви помічаєте. Платіть через PayPal, Apple Pay або Google Pay там, де невеликий магазин це пропонує, бо тоді магазин ніколи не бачить номера вашої картки. Відмовляйтеся від пропозиції зберегти картку на наступний раз. І читайте виписку, а не лише баланс, бо вкрадені картки спершу перевіряють маленькими сумами.

Tendvane не може оновити сервер магазину і не вдаватиме, що може. Він відповідає за ваш бік угоди: його засіб оновлення застосунків через winget показує, які програми на комп'ютері, включно з браузерами, працюють у старих версіях, бо саме застарілий браузер робить підроблену сторінку небезпечною, а не просто нечесною.

Джерела

Завантажити Tendvane