Adobe 紧急修复电商零日漏洞:后门把流量伪装成对时服务
编号 CVE-2026-75650、代号 StyleSmuggler 的最高危零日漏洞自 9 月 4 日起被在野利用,攻击者向电商站点植入后门。Adobe 已发布热修复 VULN-39341,并建议管理员轮换全部凭据。
作者:核流编辑 · 栏目:系统
Adobe 在 9 月 7 日推送了一枚紧急热修复,针对一个已经在真实攻击中被利用的最高危零日漏洞:编号 CVE-2026-75650,被安全公司 Sansec 命名为 StyleSmuggler。攻击监测显示,在野利用至少从 9 月 4 日就开始了,攻击者借此在易受影响的电商网站上植入后门。 受影响的产品线如下: 产品受影响版本 Adobe Commerce2.4.4 至 2.4.9(含 2026 年 8 月及更早分支版本) Adobe Commerce B2B1.3.3 至 1.5.3 Magento 开源版2.4.6 至 2.4.9 漏洞可导致任意代码执行。已观察到的攻击手法是把后门的命令控制流量伪装成 NTP 对时服务的普通请求;被入侵站点的典型痕迹,是管理员会收到主题为 Payment Transaction Failed Reminder 的异常邮件。Adobe 官方安全公告确认该漏洞正被在野利用。 处置顺序建议照着做:先安装 VULN-39341 热修复,随后开启维护模式、暂停定时任务,轮换全部凭据,管理员密码、GraphQL 集成令牌、OAuth 客户端密钥、支付网关 API 凭据、数据库凭据、SSH 密钥一个都不留,随后清缓存、恢复定时任务、退出维护模式。Sansec 还观察到第二组互不相关的攻击者利用同一漏洞投放 485 字节的 PHP 网页木马,探测媒体目录可写性后把服务器信息回传到测试平台域名。热修复目前只对 2026 年 8 月版分支做过兼容性验证,旧分支升级前先在测试环境确认。 参考资料 BleepingComputer:Adobe fixes critical Magento zero-day exploited to backdoor servers