أمستردام ـ السعودية اليوم
قالت شركة الأمن الإلكتروني الهولندية "سانسيك" في بيان نشرته إن مهاجمين يستغلون ثغرة أمنية جديدة لم يتم إصلاحها في "ماجنتو أوبن سورس" و"أدوبي كوميرس" تسمح لهم بتشغيل التعليمات البرمجية الخبيثة على خادم المتجر الإلكتروني دون تسجيل الدخول.
وقالت شركة Sansec، التي اكتشفت الثغرة وأطلقت عليها اسم StyleSmuggler، إن الهجمات بدأت في 4 سبتمبر. وأضافت: "تنشر Sansec مبكراً لأن المتاجر تتعرض للاختراق في الوقت الحالي".
ولم تنشر شركة Adobe أي إشعار أو معرف CVE أو تصحيح أو حل بديل، ولا يسرد فهرس نشرة أمان Adobe Commerce أي شيء بعد تحديث 11 أغسطس.
ويُتيح الهجوم الناجح للمهاجم تنفيذ التعليمات البرمجية على خادم المتجر، كما يُثبّت بابًا خلفيًا دائمًا.
وأفادت شركة Sansec بأن جميع الإصدارات الحالية مُتأثرة، بما في ذلك الإصدار 2.4.9، وأنها استطاعت إعادة إنتاج سلسلة عمليات الاختراق الكاملة غير المُصادق عليها على نسخ نظيفة من منصة Magento مفتوحة المصدر للإصدارات 2.4.7 و2.4.8 و2.4.9.
وكان أول ضحية لها يعمل بنظام 2.4.6-p15 مع تطبيق تحديثات الأمان لشهري يوليو وأغسطس 2026 من Adobe، وهو أحدث مستوى تصحيح تقدمه Adobe لسلسلة الإصدارات هذه والذي أطلق عليه نشرة Adobe لشهر أغسطس اسم 2.4.6-2026-aug.
وتتمثل النصيحة المؤقتة التي قدمها الباحثون للمتاجر التي لا تستخدم منتج Shield الخاص بها في تعطيل GraphQL مؤقتًا حتى تقوم Adobe بإصدار إصلاح.
وتشير شركة Disrex Group، وهي شركة استضافة وتطوير Magento التي تستضيف وتستجيب لاثنين من المتاجر المخترقة، إلى أن واجهات متاجر تطبيقات الويب غير الرأسية والتقدمية تتطلب GraphQL، في حين أن معظم واجهات المتاجر الكلاسيكية وHyvä لا تتطلب ذلك.
وأعلنت شركة سانسيك أن الإصدار الأمني التالي المقرر لشركة أدوبي سيكون في 8 سبتمبر، ولم يُعرف بعد ما إذا كان هذا الإصدار سيغطي هذه الثغرة.
قد يهمك أيضًا
ناسا تطلق قمر اتصالات من جيل جديد
بوليفيا تطلق أول قمر اتصالات خاص بها إلى الفضاء
أرسل تعليقك