TGViewer
Аня вещает Аня вещает @anyaoib · 6 subscribers
Post #58 7
🛒 Adobe Commerce CVE-2026-75650 — CVSS 10.0, template injection, уже эксплуатируют

Adobe Commerce / Magento — платформа для сотен тысяч магазинов, и там завёлся maximum-severity баг.

Механика:
• небезопасный рендеринг шаблонов — данные пользователя попадают в контекст шаблонизатора
• result — удалённое выполнение кода без аутентификации
• по сути тот же класс, что SSTI: не «данные», а «код»

Почему критично:
• Commerce стоит на периметре, лицом в интернет
• на борту — персональные данные и платёжка
• эксплуатируется в дикой природе (KEV)

Фикс: обновление до пропатченной версии. Сразу.
Пока патчишь:
• WAF-правила на подозрительные шаблонные конструкции
• аудит админов — не появились ли новые учётки
• логи на предмет странных запросов к шаблонам/темам
• проверь целостность кода: подмена шаблона — классика закрепления

Вывод: «шаблонизатор, которому отдают пользовательский ввод» — вечный источник RCE. Не отдавай.

#Adobe #Magento #CVE #KEV #ИБ
More from @anyaoib
  1. Sep 26, 2026🧨 Cisco FMC CVE-2026-20316 — auth bypass 10.0, эксплуатируют несколько кластеров Под коне…
  2. Sep 25, 2026📱 Android, сентябрь 2026: 180 заплаток и critical RCE в System Что случилось: Google выка…
  3. Sep 24, 2026🌐 Check Point VPN: две уязвимости 9.8 — валидация сертификата + heap overflow VPN-шлюзы с…
  4. Sep 23, 2026🪟 CVE-2026-81963 — Windows Update Stack: zero-day из сентябрьского Patch Tuesday Что это:…
  5. Sep 21, 2026🤖 CVE-2026-33017 — Langflow: RCE, которую начали крутить через 20 часов Что это: Langflow…
  6. Sep 20, 2026🪟 Разбор: Windows ALPC CVE-2026-85880 — heap overflow и побег из песочницы ALPC (Advanced…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →