
Wprowadzenie do problemu / definicja
Adobe opublikowało pilną poprawkę bezpieczeństwa dla Adobe Commerce oraz Magento Open Source w związku z podatnością CVE-2026-75650. To krytyczna luka typu unauthenticated remote code execution, która pozwala atakującemu na zdalne wykonanie kodu bez konieczności logowania, co czyni ją szczególnie niebezpieczną dla środowisk e-commerce przetwarzających dane klientów, zamówienia i operacje płatnicze.
Ze względu na potwierdzoną aktywną eksploatację w rzeczywistych atakach problem należy traktować jako incydent najwyższego priorytetu. W praktyce oznacza to, że organizacje korzystające z podatnych wersji powinny nie tylko wdrożyć poprawki, ale również założyć możliwość wcześniejszej kompromitacji i rozpocząć działania weryfikacyjne.
W skrócie
- CVE-2026-75650 otrzymało ocenę CVSS 10.0.
- Luka dotyczy Adobe Commerce, Adobe Commerce B2B oraz Magento Open Source.
- Adobe potwierdziło, że podatność była aktywnie wykorzystywana w atakach.
- Mechanizm ataku prowadzi do zdalnego wykonania kodu bez uwierzytelnienia.
- Badacze wskazali przypadki instalacji backdoora w Rust oraz web shella w PHP.
- Producent zalecił wdrożenie hotfixu i rotację kluczy szyfrowania.
Kontekst / historia
Incydent wpisuje się w utrzymujący się trend ataków na platformy e-commerce, gdzie pojedyncza podatność aplikacyjna może szybko doprowadzić do przejęcia sklepu internetowego, kradzieży danych lub osadzenia trwawego złośliwego oprogramowania na serwerze. W środowiskach sprzedażowych skutki takich naruszeń są szczególnie dotkliwe, ponieważ obejmują zarówno ryzyko techniczne, jak i straty operacyjne oraz reputacyjne.
Pierwsze wykryte przypadki eksploatacji tej luki odnotowano 4 września 2026 roku. Następnie 7 września 2026 roku Adobe opublikowało dedykowany hotfix dla CVE-2026-75650, a 8 września 2026 roku udostępniło regularny wrześniowy pakiet aktualizacji bezpieczeństwa dla Adobe Commerce i Magento Open Source.
Skala zagrożenia jest istotna, ponieważ Magento i Adobe Commerce pozostają szeroko wykorzystywanymi platformami przez średnie i duże sklepy internetowe. Dla cyberprzestępców to atrakcyjny cel, zapewniający potencjalny dostęp do danych klientów, procesów płatniczych, integracji API oraz systemów zaplecza biznesowego.
Analiza techniczna
Z technicznego punktu widzenia podatność została sklasyfikowana jako problem związany z nieprawidłową neutralizacją specjalnych elementów używanych przez silnik szablonów. Adobe przypisało jej kategorię CWE-1336. Efektem końcowym jest możliwość osiągnięcia pełnego zdalnego wykonania kodu bez konieczności uwierzytelnienia.
Opis incydentu wskazuje, że atak wykorzystuje mechanizmy przetwarzania szablonów Magento oraz wstrzyknięcie kodu PHP w celu wygenerowania wiadomości typu „Payment Transaction Failed Reminder”, a następnie wywołania osadzonego kodu. To scenariusz szczególnie groźny, ponieważ po pierwszym etapie eksploatacji napastnik może bardzo szybko przejść do utrwalenia dostępu i dalszej eskalacji działań.
Zaobserwowane scenariusze post-exploitation obejmowały co najmniej dwa typy ładunków: backdoor dla systemów Linux napisany w Rust, który komunikuje się z zewnętrznym serwerem dowodzenia, oraz dropper w PHP zapisujący web shell pozwalający na wykonywanie dowolnego kodu PHP na podatnym serwerze.
Taki zestaw narzędzi sugeruje dojrzałe działania ofensywne. Backdoor w Rust może utrudniać analizę i zapewniać stabilny kanał komunikacji, natomiast web shell w PHP umożliwia szybkie utrzymanie dostępu na poziomie aplikacji i elastyczne wykonywanie kolejnych poleceń.
Podatne wersje obejmowały między innymi wiele wspieranych wydań Adobe Commerce, Adobe Commerce B2B oraz Magento Open Source z sierpnia 2026 roku i starszych. Oznacza to, że ekspozycja mogła dotyczyć szerokiego spektrum instalacji działających zarówno w klasycznych wdrożeniach on-premises, jak i w bardziej złożonych środowiskach integracyjnych.
Konsekwencje / ryzyko
Najpoważniejszym skutkiem CVE-2026-75650 jest możliwość pełnego przejęcia serwera aplikacyjnego sklepu internetowego. W praktyce otwiera to drogę do instalacji trwałych backdoorów, kradzieży danych klientów, modyfikacji logiki sklepu, przejęcia poświadczeń oraz dalszego ruchu bocznego do innych systemów organizacji.
Ryzyko jest szczególnie wysokie w środowiskach publicznie dostępnych z Internetu, pozbawionych sprawnego procesu zarządzania poprawkami lub wyposażonych w liczne integracje z systemami płatniczymi, magazynowymi i logistycznymi. Jeżeli po przejęciu hosta napastnik może uzyskać dostęp do sekretów aplikacyjnych, skutki incydentu szybko wykraczają poza samą platformę sklepową.
Dla biznesu e-commerce naruszenie bezpieczeństwa oznacza również możliwe przestoje, utratę zaufania klientów, ryzyko regulacyjne oraz konieczność przeprowadzenia kosztownego dochodzenia powłamaniowego. Nawet krótka obecność napastnika w środowisku może pozostawić trwałe skutki operacyjne.
Rekomendacje
Organizacje korzystające z Adobe Commerce lub Magento Open Source powinny potraktować ten biuletyn jako alert krytyczny i wdrożyć działania natychmiast. Samo zastosowanie poprawki jest niezbędne, ale w obecnej sytuacji powinno być połączone z przeglądem oznak kompromitacji.
- Niezwłocznie zastosować hotfix dla CVE-2026-75650 zgodnie z wytycznymi producenta.
- Zaktualizować platformę do najnowszych dostępnych wersji wrześniowych.
- Przeprowadzić rotację kluczy szyfrowania oraz przegląd wszystkich sekretów aplikacyjnych.
- Wymusić zmianę haseł dla kont uprzywilejowanych i kont integracyjnych.
- Sprawdzić integralność plików aplikacji, szczególnie katalogów z niestandardowym kodem, szablonami i komponentami PHP.
- Przeanalizować logi HTTP, PHP-FPM, serwera WWW, systemowe i aplikacyjne pod kątem anomalii od 4 września 2026 roku.
- Poszukać oznak obecności web shelli, nieautoryzowanych plików PHP, nieznanych zadań cron oraz nietypowych procesów.
- Zweryfikować połączenia wychodzące z serwera do nieznanych hostów mogących pełnić funkcję C2.
- Uruchomić skanowanie IOC oraz analizę pamięci i dysku w razie podejrzenia skutecznego włamania.
- Odseparować potencjalnie skompromitowane instancje od sieci produkcyjnej do czasu zakończenia analizy.
Z perspektywy długoterminowej warto również wdrożyć monitoring integralności plików, mechanizmy EDR dla hostów linuksowych, segmentację sieci, zasadę najmniejszych uprawnień dla kont usługowych oraz procesy szybkiego wdrażania poprawek dla luk krytycznych.
Podsumowanie
CVE-2026-75650 to jedna z najpoważniejszych podatności ostatnich miesięcy w ekosystemie Magento i Adobe Commerce. Połączenie braku wymaganego uwierzytelnienia, możliwości zdalnego wykonania kodu oraz potwierdzonej eksploatacji w środowisku produkcyjnym sprawia, że luka powinna znaleźć się na szczycie listy priorytetów każdego zespołu bezpieczeństwa odpowiedzialnego za platformy sprzedażowe.
Dodatkowe informacje o wdrażaniu backdoora w Rust i web shella w PHP pokazują, że napastnicy koncentrują się nie tylko na jednorazowym wykorzystaniu błędu, ale także na utrzymaniu trwałego dostępu. Dlatego skuteczna reakcja musi obejmować zarówno natychmiastowe patchowanie, jak i pełne dochodzenie pod kątem śladów kompromitacji.
Źródła
- https://thehackernews.com/2026/09/adobe-patches-magento-zero-day.html
- https://helpx.adobe.com/security/products/magento/apsb26-146.html
- https://experienceleague.adobe.com/en/docs/commerce-knowledge-base/kb/announcements/commerce-apsb26-146
- https://helpx.adobe.com/security/products/magento/apsb26-138.html
- https://helpx.adobe.com/security/security-bulletin.html