🛒 Adobe Commerce CVE-2026-75650 — CVSS 10.0, template injection, уже эксплуатируют
Adobe Commerce / Magento — платформа для сотен тысяч магазинов, и там завёлся maximum-severity баг.
Механика:
• небезопасный рендеринг шаблонов — данные пользователя попадают в контекст шаблонизатора
• result — удалённое выполнение кода без аутентификации
• по сути тот же класс, что SSTI: не «данные», а «код»
Почему критично:
• Commerce стоит на периметре, лицом в интернет
• на борту — персональные данные и платёжка
• эксплуатируется в дикой природе (KEV)
Фикс: обновление до пропатченной версии. Сразу.
Пока патчишь:
• WAF-правила на подозрительные шаблонные конструкции
• аудит админов — не появились ли новые учётки
• логи на предмет странных запросов к шаблонам/темам
• проверь целостность кода: подмена шаблона — классика закрепления
Вывод: «шаблонизатор, которому отдают пользовательский ввод» — вечный источник RCE. Не отдавай.
#Adobe #Magento #CVE #KEV #ИБ
Post #58
7