本週Adobe發布9月例行更新,然而在此之前,該公司緊急修補已遭利用的電商平臺漏洞StyleSmuggler。9月7日Adobe發布Adobe Commerce與Magento Open Source緊急更新,修補CVSS嚴重程度評分達到10分的CVE-2026-75650,並指出該漏洞已遭到利用,該公司將其修補的優先程度列為第一級(Priority 1),呼籲用戶應優先處理。CVE-2026-75650存在於特定模板引擎,為特殊元素不當處理造成,攻擊者有機會用於執行任意程式碼,漏洞利用過程不需使用者互動。
對此,Sansec更新部落格文章指出,CVE-2026-75650就是StyleSmuggler,並表示他們這段時間看到了不同的StyleSmuggler攻擊手法變形,攻擊者每天多次更換惡意酬載,由於該漏洞背後的攻擊面非常龐大,Sansec呼籲用戶儘速安裝Adobe提供的熱修補程式因應。值得留意的是,Adobe也發布另一則公告,呼籲電商平臺管理員除套用修補程式,也應該切換至維護模式,依照指引輪替憑證,包含伺服器、API,以及整合相關,可能已遭暴露的憑證。
Comments (0)