
CVE-2026-75650 trên Magento đang bị khai thác: Cài hotfix ngay
CVE-2026-75650 là lỗi RCE 10,0 trên Magento và Adobe Commerce đang bị khai thác. Cài hotfix VULN-39341, kiểm tra xâm nhập và đổi khóa ngay.
CVE-2026-75650 trên Adobe Commerce và Magento Open Source đang bị khai thác ngoài thực tế. Lỗi có điểm CVSS 10,0, cho phép kẻ tấn công chạy mã trên máy chủ mà không cần đăng nhập hay chờ người dùng bấm vào thứ gì. Adobe đã phát hành hotfix VULN-39341. Nếu đang vận hành cửa hàng bằng các nền tảng này, nên xử lý ngay chứ đừng để sau giờ bán hàng rồi… quên luôn.
Ngày 8/9/2026, CISA đưa CVE-2026-75650 vào danh mục KEV, tức danh sách các lỗ hổng đã có bằng chứng bị khai thác. Adobe cũng xác nhận các cuộc tấn công đang nhắm vào khách hàng Adobe Commerce. Đây là lý do cảnh báo này vượt xa một bản tin CVE thông thường.
CVE-2026-75650 nguy hiểm thế nào?
Lỗi nằm ở cách bộ máy mẫu của Magento xử lý một số thuộc tính định dạng. Nói dễ hiểu, dữ liệu do kẻ tấn công đưa vào có thể bị hệ thống hiểu thành mã PHP và thực thi trong quá trình xử lý phía máy chủ. Bài này không mô tả chuỗi khai thác chi tiết; quản trị viên chỉ cần nhớ ba điểm: tấn công qua mạng, không cần tài khoản và không cần người dùng tương tác.
Sansec đặt tên chiến dịch là StyleSmuggler và ghi nhận khai thác từ ngày 4/9. Họ đã tái hiện chuỗi tấn công trên Magento Open Source 2.4.7, 2.4.8 và 2.4.9; nạn nhân đầu tiên chạy 2.4.6-p15 với các bản vá tháng 7 và tháng 8. Kẻ tấn công có thể cài cửa hậu để giữ quyền truy cập. Một nhóm khác còn bị quan sát thả web shell PHP trên những cửa hàng đã bị xâm nhập.
Phiên bản Adobe Commerce và Magento bị ảnh hưởng
Theo bản tin APSB26-146 của Adobe, phạm vi ảnh hưởng gồm:
- Adobe Commerce từ các nhánh 2.4.4 đến 2.4.9, gồm bản tháng 8/2026 và các bản cũ hơn;
- Adobe Commerce B2B từ 1.3.3 đến 1.5.3;
- Magento Open Source từ các nhánh 2.4.6 đến 2.4.9.
Adobe cung cấp nhiều gói VULN-39341 theo phiên bản. Hãy đối chiếu đúng bảng tương thích trong hướng dẫn chính thức. Hotfix không nhất thiết làm đổi chuỗi phiên bản, vì vậy cần lưu bằng chứng triển khai và kiểm tra trạng thái bản vá.
Cách xử lý CVE-2026-75650
- Cài đúng hotfix VULN-39341. Dùng trang APSB26-146 của Adobe để chọn gói tương ứng với bản Commerce hoặc Magento đang chạy.
- Xác nhận bản vá đã áp dụng. Với Adobe Commerce on Cloud, Adobe hướng dẫn dùng Quality Patches Tool và kiểm tra VULN-39341 có trạng thái
Applied. Các kiểu triển khai khác cần xác nhận theo quy trình vá và kiểm tra tệp của đơn vị. - Điều tra cửa hàng từng chưa vá từ ngày 4/9. Rà log web, tiến trình lạ, cron job bất thường, tệp PHP mới trong vùng media/cache và các cảnh báo “Payment Transaction Failed Reminder” tăng đột biến. Email này cũng có thể xuất hiện do thanh toán thất bại thật, nên coi nó là đầu mối để kiểm tra, không phải bằng chứng kết luận.
- Đổi khóa và thông tin xác thực. Adobe yêu cầu đổi encryption key sau khi vá. Nếu nghi hệ thống đã bị vào, hãy đổi thêm mật khẩu quản trị, token REST/SOAP/GraphQL, khóa OAuth, thông tin kết nối cơ sở dữ liệu, SSH/deploy key, khóa cổng thanh toán và khóa của extension từ một thiết bị sạch.
- Cô lập nếu có dấu hiệu xâm nhập. Giữ log, tách máy chủ khỏi lưu lượng công khai khi cần và gọi đội ứng cứu. Hotfix không tự xóa cửa hậu đã được đặt trước đó.
Dấu hiệu nên kiểm tra sớm
Sansec công bố một số chỉ dấu kỹ thuật, gồm kết nối tới ntp.timesync.to, địa chỉ 99.84.67[.]186 và web shell nằm theo mẫu pub/media/catalog/product/cache/ss_*/sync_*.php. Đừng truy cập thử các địa chỉ này. Hãy dùng chúng để dò log, DNS, EDR và tường lửa trong phạm vi được phép.
Không tìm thấy các chỉ dấu trên vẫn chưa đủ để khẳng định máy chủ sạch vì công cụ của kẻ tấn công có thể thay đổi. Cửa hàng từng mở công khai trước khi vá vẫn cần được kiểm tra xâm nhập.
Nguồn kiểm chứng
- Adobe Security Bulletin APSB26-146.
- Adobe: hướng dẫn cài hotfix VULN-39341 và đổi khóa.
- CISA: thêm CVE-2026-75650 vào danh mục KEV.
- Sansec: phân tích StyleSmuggler và chỉ dấu xâm nhập.
- BleepingComputer: diễn biến khai thác và bản vá khẩn cấp.
Các cảnh báo mới khác có tại chuyên mục Bảo mật. Với CVE-2026-75650, thứ tự hợp lý là vá, kiểm tra xâm nhập rồi đổi khóa. Làm thiếu bước giữa thì cửa đã khóa, nhưng người vào trước có thể vẫn còn ở trong.
