แฮกเกอร์ใช้ช่องโหว่ยังไม่มีแพตช์ใน Magento Open Source และ Adobe Commerce สร้าง Backdoor บนเซิร์ฟเวอร์ร้านค้าได้โดยไม่ต้องล็อกอิน ช่องโหว่นี้ถูกตั้งชื่อว่า StyleSmuggler โดย Sansec ระบุว่าการโจมตีเริ่มตั้งแต่วันที่ 4 กันยายน ขณะที่ Adobe ยังไม่ออกแพตช์หรือคำแนะนำใดๆ แฮกเกอร์ใช้ GraphQL เข้าถึงระบบและติดตั้งโค้ดมัลแวร์ทันที ช่องโหว่นี้กระทบทุกเวอร์ชัน รวมถึง 2.4.9 แม้ร้านค้าบางแห่งจะอัปเดตแพตช์ล่าสุด แต่การโจมตียังเกิดขึ้นได้ เนื่องจากไม่ต้องการการล็อกอิน บริษัท Disrex พบหลักฐานการโจมตีจาก 2 ร้านค้าที่ใช้เวอร์ชัน 2.4.7 และ 2.4.8 ภายใน 8 ชั่วโมงหลังช่องโหว่ถูกเปิดเผย ขณะนี้ Sansec แนะนำให้ปิดฟีเจอร์ GraphQL ชั่วคราวจนกว่า Adobe จะออกแพตช์
MagentoAdobe CommerceZero-DayBackdoorSecurityHacking
สรุปด้วย MAF Local AI · เนื้อหาต้นฉบับเป็นของแหล่งข่าว