E-komercijas platformās Adobe Commerce un Magento Open Source atklāta kritiska ievainojamība CVE-2026-75650, kas jau tiek aktīvi izmantota uzbrukumos. Nepilnība ļauj neautorizētam uzbrucējam izpildīt patvaļīgu kodu ietekmētajā iekārtā, radot nopietnu apdraudējumu tiešsaistes veikaliem un to klientu datiem.
Ievainojamība ir saistīta ar nepilnīgu ievaddatu pārbaudi, veidojot e-pasta paziņojumu par neveiksmīgu maksājumu. Izmantojot šo nepilnību, uzbrucējs var panākt ļaunprātīga PHP koda izpildi serverī, tādējādi iegūstot kontroli pār e-komercijas sistēmu un visiem tajā glabātajiem datiem, tostarp klientu maksājumu informāciju.
Ietekmēto versiju klāsts ir plašs — Adobe Commerce no 2.4.4 līdz 2.4.9 (2026. gada augusta laidieni un vecāki), Adobe Commerce B2B moduļi no 1.3.3 līdz 1.5.3, kā arī Magento Open Source no 2.4.6 līdz 2.4.9. Adobe drošības ielāpu ievainojamības novēršanai izlaida 2026. gada 7. septembrī.
Ņemot vērā, ka ievainojamība jau tiek aktīvi izmantota, riska līmenis ir ļoti augsts — veikali, kas nav atjaunināti, ir tieši pakļauti uzbrukumiem. Uzbrucēji šādas nepilnības parasti izmanto, lai izvietotu tīmekļa čaulas (web shell), nozagtu maksājumu datus vai veiktu citas ļaunprātīgas darbības.
Veikalu administratoriem pēc iespējas ātrāk jāuzstāda Adobe izlaistais drošības ielāps, kas novērš CVE-2026-75650. Papildus jāpārbauda, vai serverī nav uzlaušanas pazīmju — aizdomīgu ieplānoto uzdevumu (crontab), vietnes failu izmaiņu, augšupielādētu tīmekļa čaulu vai aizdomīgu izejošo savienojumu.
E-komercijas platformas ir iecienīts uzbrucēju mērķis to apstrādāto finanšu datu dēļ. Regulāra atjaunināšana, drošības uzraudzība un dublējumkopijas ir minimums, lai pasargātu gan veikala darbību, gan klientu uzticību.
Avots: cert.lv raksts · X ieraksts
