← Sve vesti
Ranjivosti 15. septembar 2026. BleepingComputer

Magento zakrpljen za tri dana, backdoor se vraća sekundu posle brisanja

Zakrpa za Magento stigla je brzo, ali onima koji su već napadnuti ne rešava ništa. Sansec je 4. septembra uhvatio napade na propust u Adobe Commerce i Magento Open Source platformi, softveru na kom radi veliki broj onlajn prodavnica. Adobe je zakrpu objavio 7. septembra, pod oznakom APSB26-146. Ranjivost nosi broj CVE-2026-75650 i nadimak StyleSmuggler. Napadaču ne treba nalog, ni lozinka, ni jedan klik žrtve: kroz GraphQL, servisni pult na kom prodavnica odgovara na upite sajta i aplikacije, prolazi maliciozni zahtev koji server na kraju izvrši kao komandu. Sansec navodi da su pogođene sve aktuelne verzije i da su napad uspešno rekreirali na čistim instalacijama 2.4.7, 2.4.8 i 2.4.9. Naredne etape napada nisu ništa manje interesantne. Na server se ubacuje implant pisan u Rustu, oko 1,9 MB. U spisku procesa predstavlja se kao [kworker/u:8:0], imenom koje inače nose legitimne niti Linux jezgra. Održava se kroz cron, i to uporno: na jednoj prodavnici ista linija bila je upisana 1.728 puta, a implant ju je vraćao sekundu nakon brisanja. Vezu ka napadaču krije tako što svoj komandni server predstavlja kao običan NTP, servis za usklađivanje vremena. Kroz istu ranjivost se ponegde kasnije uvlače i drugi napadači, sa PHP veb šelom od 485 bajtova.

Pojašnjenje

Razlika između zakrpe i čišćenja nosi celu vest. Zakrpa zatvara vrata kroz koja ulaze, ali ne izbacuje onoga ko je već unutra. Tri dana niko nije mogao da bude zaštićen, jer propust nije bio saniran — tu vlasnik prodavnice nema šta sebi da zameri. Ali ni sanacija nije trivijalna. Sansec zato insistira da se posle ažuriranja promene administratorske lozinke, GraphQL tokeni, OAuth tajne, pristupi bazi, SSH ključevi i podaci platnog sistema, jer je napadač imao vremena da ih pokupi. Za prodavnicu to nije tehnička neprijatnost nego pitanje poverenja kupaca, pošto kroz taj server prolaze imena, adrese i plaćanja. Kod nas Magento obično drži agencija koja je sajt napravila pre nekoliko godina i od tada ga proverava tek kad padne promet, pa nije van pameti pomisliti da većina e-prodavnica još uvek ni ne zna da je ugrožena ili već kompromitovana.

Preporuke