we_are_coded.by CODE · Светът, декодиран
EN
CISA

Дупка в Magento с оценка 10 влезе в каталога на атакуваните, а срокът за закърпване е три дни

CISA · събитието: 8 септември 2026Сигурност

На 8 септември CISA вписа четири уязвимости като активно експлоатирани. Най-близката до онлайн магазина е в Adobe Commerce и Magento Open Source: изпълнение на код без вход, оценка 10.0 по Adobe, кръпка от предния ден. До нея стоят N-able N-central и два локални пробива в Windows.

Накратко
  • CVE-2026-75650 в Adobe Commerce и Magento Open Source: инжекция в шаблонния механизъм, без автентикация, CVSS 10.0 по Adobe. Срок в KEV - 11 септември.
  • CVE-2026-86218 в N-able N-central: изпълнение на код преди вход. На 6 септември N-able пише, че няма потвърдена експлоатация; активната експлоатация идва от CISA.
  • CVE-2026-81963 и CVE-2026-85880 в Windows: локално качване до SYSTEM, засечена експлоатация по данни на Microsoft. Срок 22 септември.
Проверено на1 октомври 2026Отговорен редакторЦветелин ИвановКак работимМетод · Корекции

CISA даде на федералните агенции в САЩ три дни да закърпят дупката в Magento. За двата пробива в Windows от същия ден срокът е четиринайсет.

Вписване в каталога значи, че атаките не са теория, а краткият срок показва колко бърза CISA. При тази дупка това се усеща още повече, защото Adobe сама пише, че знае за експлоатация.

Фактите: на 8 септември 2026 г. CISA добави в каталога KEV четири уязвимости. CVE-2026-75650 в Adobe Commerce и Magento Open Source е неправилна обработка на специални елементи в шаблонен механизъм, която позволява изпълнение на произволен код; срокът е 11 септември. В бюлетина APSB26-146 от 7 септември Adobe дава оценка CVSS 10.0, посочва, че не се изисква автентикация и че знае за експлоатация в реална среда, и пуска хотфикс за засегнатите версии на Adobe Commerce (2.4.4 до 2.4.9 с августовските издания и по-стари), Adobe Commerce B2B и Magento Open Source (2.4.6 до 2.4.9). CVE-2026-86218 в N-able N-central е статично инжектиране на код с възможно изпълнение на код преди вход, срок 11 септември; N-able пусна поправката в N-central 2026.3 Hotfix 4 (build 2026.3.1.14) на 6 септември и тогава писа, че няма потвърждение за експлоатация. CVE-2026-81963 (Windows Update Stack, следване на връзка) и CVE-2026-85880 (Windows ALPC, препълване на буфера в хийпа) дават локално повишаване на правата до SYSTEM; Microsoft ги отбелязва като засечено експлоатирани в бюлетините си от 8 септември. Срокът за двете е 22 септември.

За който държи магазин на Magento

Не отлагай за понеделник. Дупка, която не иска вход и стига до изпълнение на код, е най-тежкият вид, който може да сполети онлайн магазин. Нападателят не чука на вратата. Не му трябва нито акаунт, нито действие от твоя страна.

Adobe пуска хотфикс специално за тази уязвимост, отделно от редовните издания. Приложи го, после погледни логовете от последните дни за нещо, което не разпознаваш. Ако магазинът е при доставчик, който го поддържа, питай го днес дали е минал.

На нападателя не му трябва акаунт. Трябва му само незакърпен магазин.

Останалите три

N-central е инструмент, с който доставчици управляват чужди мрежи, и затова всяка дупка в него е по-голяма от себе си. Има и нюанс: на 6 септември N-able пише, че няма потвърдени атаки. Два дни по-късно CISA казва обратното. Това е разлика във времето и в това кой какво е видял, не непременно противоречие.

Двата пробива в Windows искат нападателят вече да е вътре. Те не отварят вратата. Превръщат влезлия гост в собственик на машината, затова са любими като втора стъпка, след като някой е влязъл по друг път.

Редът е ясен: магазинът днес, N-central днес, Windows с месечното обновяване, само че този месец без отлагане.

Визуалът към статията е генериран код-арт, без чужди изображения.
Последвай ниFacebookLinkedIn
Официални първоизточници
→CISA - Known Exploited Vulnerabilities Catalog (официален каталог)→Adobe - Security update available for Adobe Commerce, APSB26-146, 07.09.2026→N-able - N-central 2026.3 Hotfix 4, CVE-2026-86218, 06.09.2026→Microsoft MSRC - CVE-2026-81963, 08.09.2026→Microsoft MSRC - CVE-2026-85880, 08.09.2026
Оригинал: https://wearecoded.com/articles/kev-magento-cve-2026-75650-tri-dni.html
СподелиFacebookXLinkedInTelegramWhatsApp
← Обратно към всички новини