На 8 септември CISA вписа четири уязвимости като активно експлоатирани. Най-близката до онлайн магазина е в Adobe Commerce и Magento Open Source: изпълнение на код без вход, оценка 10.0 по Adobe, кръпка от предния ден. До нея стоят N-able N-central и два локални пробива в Windows.
- CVE-2026-75650 в Adobe Commerce и Magento Open Source: инжекция в шаблонния механизъм, без автентикация, CVSS 10.0 по Adobe. Срок в KEV - 11 септември.
- CVE-2026-86218 в N-able N-central: изпълнение на код преди вход. На 6 септември N-able пише, че няма потвърдена експлоатация; активната експлоатация идва от CISA.
- CVE-2026-81963 и CVE-2026-85880 в Windows: локално качване до SYSTEM, засечена експлоатация по данни на Microsoft. Срок 22 септември.
CISA даде на федералните агенции в САЩ три дни да закърпят дупката в Magento. За двата пробива в Windows от същия ден срокът е четиринайсет.
Вписване в каталога значи, че атаките не са теория, а краткият срок показва колко бърза CISA. При тази дупка това се усеща още повече, защото Adobe сама пише, че знае за експлоатация.
За който държи магазин на Magento
Не отлагай за понеделник. Дупка, която не иска вход и стига до изпълнение на код, е най-тежкият вид, който може да сполети онлайн магазин. Нападателят не чука на вратата. Не му трябва нито акаунт, нито действие от твоя страна.
Adobe пуска хотфикс специално за тази уязвимост, отделно от редовните издания. Приложи го, после погледни логовете от последните дни за нещо, което не разпознаваш. Ако магазинът е при доставчик, който го поддържа, питай го днес дали е минал.
Останалите три
N-central е инструмент, с който доставчици управляват чужди мрежи, и затова всяка дупка в него е по-голяма от себе си. Има и нюанс: на 6 септември N-able пише, че няма потвърдени атаки. Два дни по-късно CISA казва обратното. Това е разлика във времето и в това кой какво е видял, не непременно противоречие.
Двата пробива в Windows искат нападателят вече да е вътре. Те не отварят вратата. Превръщат влезлия гост в собственик на машината, затова са любими като втора стъпка, след като някой е влязъл по друг път.
Редът е ясен: магазинът днес, N-central днес, Windows с месечното обновяване, само че този месец без отлагане.