تخطى إلى المحتوى الرئيسي

أدوبي ترقّع ثغرة Magento حرجة CVE-2026-75650 استُغلت فعلياً

فريق جليتش نيوز
منذ ساعتين0 مشاهدة5 دقائق
أدوبي ترقّع ثغرة Magento حرجة CVE-2026-75650 استُغلت فعلياً

مقدمة تحليلية

أصدرت أدوبي بتاريخ 8 سبتمبر 2026 ترقيعات أمنية لمعالجة ثغرة أمنية حرجة، CVE-2026-75650، ضمن منتجات Adobe Commerce وMagento Open Source. هذه الثغرة، التي تحمل تصنيف خطورة 10.0 ضمن مقياس CVSS، استُغلت بنشاط في الهجمات الفعلية لنشر أبواب خلفية من نوع Rust وأصداف ويب PHP. كشفت شركة Sansec، المتخصصة في أمن التجارة الإلكترونية الهولندية، عن الاستغلال النشط لهذه الثغرة، التي أطلقت عليها اسم StyleSmuggler، بدءاً من 4 سبتمبر 2026. أقرت أدوبي علمها باستغلال CVE-2026-75650 ضد تجار Adobe Commerce، مشيرة إلى أن الترقيع يعالج نقطة ضعف حرجة قد تؤدي إلى تنفيذ تعليمات برمجية عشوائية.

في خطوة تؤكد الخطورة، أضافت وكالة الأمن السيبراني والبنية التحتية الأمريكية (CISA) الثغرة إلى قائمة الثغرات المعروفة المستغلة (KEV) بتاريخ 8 سبتمبر 2026، ملزمة وكالات الفرع التنفيذي المدني الفيدرالي (FCEB) بتطبيق الإصلاحات بحلول 11 سبتمبر 2026.

التحليل التقني

تكمن آلية الاستغلال الأساسية لـ CVE-2026-75650 في إساءة استخدام نظام قوالب Magento عبر حقن تعليمات PHP برمجية. يستهدف الهجوم بشكل خاص عملية إنشاء رسائل البريد الإلكتروني لتذكير "فشل معالجة الدفع"، ما يؤدي إلى تنفيذ التعليمات البرمجية. كشفت Disrex، ومقرها هولندا، أن خادم Magento مُداراً بواسطة منصة تطوير التجارة الإلكترونية قد تعرض للاختراق بعد 50 دقيقة فقط من الإبلاغ عن أول استغلال مؤكد لـ StyleSmuggler في 4 سبتمبر 2026، الساعة 10:20 مساءً بالتوقيت العالمي المنسق (UTC). تؤكد Disrex أن StyleSmuggler يحول كود معالجة القوالب وحقن التبعيات الخاص بـ Magento إلى سلسلة لتنفيذ تعليمات برمجية عن بعد دون مصادقة. تمثلت الحمولة الخبيثة في باب خلفي Linux مبني بلغة Rust يتصل بخادم خارجي لانتظار الأوامر، بالإضافة إلى Dropper PHP يكتب shell ويب قادراً على تنفيذ تعليمات PHP برمجية عشوائية.

تؤثر الثغرة على الإصدارات التالية:

  • Adobe Commerce:
    • 2.4.9-2026-aug والإصدارات الأقدم
    • 2.4.8-2026-aug والإصدارات الأقدم
    • 2.4.7-2026-aug والإصدارات الأقدم
    • 2.4.6-2026-aug والإصدارات الأقدم
    • 2.4.5-2026-aug والإصدارات الأقدم
    • 2.4.4-2026-aug والإصدارات الأقدم

  • Adobe Commerce B2B:

    • 1.5.3-2026-aug والإصدارات الأقدم
    • 1.5.2-2026-aug والإصدارات الأقدم
    • 1.4.2-2026-aug والإصدارات الأقدم
    • 1.3.4-2026-aug والإصدارات الأقدم
    • 1.3.3-2026-aug والإصدارات الأقدم

  • Magento Open Source:

    • 2.4.9-2026-aug والإصدارات الأقدم
    • 2.4.8-2026-aug والإصدارات الأقدم
    • 2.4.7-2026-aug والإصدارات الأقدم
    • 2.4.6-2026-aug والإصدارات الأقدم

تم إصدار الترقيعات كجزء من تحديث سريع (hotfix) متاح للتنزيل عبر الرابط repo.magento[.]com/patch/VULN-39341-composer-patches.zip، وتشدد أدوبي على ضرورة تطبيق الترقيع VULN-39341 وتدوير مفاتيح التشفير. أظهرت بيانات القياس عن بُعد من Previdian تسجيل 12 محاولة استغلال ضد honeypots الخاصة بها منذ 7 سبتمبر 2026، من عنواني IP فريدين من الصين ورومانيا، لكنها لم تكن ناجحة. بالتزامن مع ذلك، أصدرت أدوبي ترقيعات لأكثر من 170 ثغرة أمنية أخرى عبر منتجاتها، بما في ذلك CVE-2026-82004 (CVSS 10.0) في Campaign Classic، وثغرتين حرجتين في ColdFusion: CVE-2026-48273 (CVSS 9.9) وCVE-2026-75746 (CVSS 9.1).

السياق وتأثير السوق

تؤكد عملية الاستغلال النشط لثغرة CVE-2026-75650 في Adobe Commerce وMagento Open Source أن منصات التجارة الإلكترونية الكبرى تظل هدفاً رئيسياً للمهاجمين. Magento، كونه العمود الفقري لآلاف المتاجر الإلكترونية، يعني أن أي نقطة ضعف حرجة فيه لها تداعيات واسعة النطاق على الأمان التشغيلي والمالي لمشاريع تعتمد عليه. هذا السيناريو لا يمثل مشكلة فنية فحسب، بل هو تحدٍ مباشر لسمعة أدوبي كشركة مزودة لبرمجيات التجارة الإلكترونية، حيث يعتمد التجار على هذه المنصات لمعالجة المدفوعات والبيانات الحساسة. الاستغلال الفوري للثغرة بعد اكتشافها، كما يتضح من اختراق خادم Magento بعد 50 دقيقة من أول إبلاغ في 4 سبتمبر 2026، يسلط الضوء على سرعة المهاجمين وكفاءتهم في استهداف نقاط الضعف قبل إصدار الترقيعات الرسمية.

على الرغم من أن أدوبي أصدرت حزمة ترقيعات شاملة تضم أكثر من 170 ثغرة أمنية، فإن التركيز يبقى على CVE-2026-75650 بسبب استغلالها الفعلي. هذا يضع Adobe في موقف دفاعي مقارنة بمنافسين يركزون على الأمن الاستباقي، مثل Shopify أو Salesforce Commerce Cloud، الذين يواجهون تحديات أمنية خاصة بهم لكنهم عادة ما يكونون أسرع في معالجة الثغرات غير المكشوفة علناً أو التي يتم الإبلاغ عنها من قبل الباحثين قبل الاستغلال الواسع. وجود باب خلفي مبني بلغة Rust يشير إلى مستوى متزايد من التطور لدى المهاجمين، حيث تسمح Rust بإنشاء برامج ضارة أكثر صعوبة في الكشف والتحليل مقارنة بـ PHP Web Shells التقليدية. يتطلب هذا الوضع من الشركات التي تعتمد على Adobe Commerce وMagento Open Source، ليس فقط تطبيق الترقيعات الفورية، بل أيضاً مراجعة شاملة لبنيتها الأمنية لضمان عدم وجود اختراقات سابقة غير مكتشفة، خاصة وأن CISA أضافت الثغرة إلى قائمتها الحرجة، ما يؤكد التأثير الواسع على البنية التحتية الرقمية.

تحليل ورأي المحرر

رؤية Glitch4Techs

إن إصدار أدوبي للترقيعات المتأخرة لثغرة CVE-2026-75650، التي استُغلت بنشاط قبل إعلان أدوبي، لا يمثل انتصاراً أمنياً بل هو مجرد استجابة اضطرارية لواقع مرير. البيانات واضحة: الاستغلال بدأ في 4 سبتمبر 2026، ولم تصدر أدوبي ترقيعاتها حتى 8 سبتمبر 2026. هذه النافذة الزمنية التي استمرت أربعة أيام، والتي كانت فيها آلاف المتاجر معرضة لخطر تنفيذ تعليمات برمجية عشوائية بحد أقصى للخطورة (CVSS 10.0)، تؤكد أن نموذج الأمن لأدوبي كان متفاعلاً لا استباقياً. الفشل في منع الاستغلال الأولي على منصة أساسية مثل Magento، وليس الكشف المبكر عنه، هو ما يجب تقييمه.

لم يكن هذا تكتشفاً استباقياً لأدوبي، بل كشفته Sansec، ثم أُجبرت أدوبي على الاستجابة بعد أن تعرض العملاء للضرر. هذه الحادثة هي تذكير قاسٍ بأن حجم قاعدة العملاء لا يترجم بالضرورة إلى حصانة أمنية متقدمة، بل إلى هدف أكبر للمهاجمين المتقدمين. على تجار Magento أن يدركوا أن أمنهم يعتمد على السرعة المطلقة في تطبيق الترقيعات، لأن أدوبي ستكون متأخرة حتماً.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك