Adobe 已针对 CVE-2026-75650 发布紧急热修复。这是 Adobe Commerce 与 Magento Open Source 中的一个严重漏洞,可能允许未经身份验证的攻击者远程执行代码。Adobe 将其 CVSS 评分定为 10.0,并表示该漏洞已在野外遭到利用。澳大利亚网络安全中心和新加坡网络安全局也敦促受影响组织立即完成修补。

网络安全编辑插图:电商网站通过补丁和盾牌抵御网络威胁

对商家而言,必须区分两件事:关闭漏洞,以及证明商店此前没有被入侵。前者属于软件维护工作,后者属于事件响应工作。某个商店在漏洞利用窗口内曾经暴露过,不能因为现在的补丁状态看起来正确,就直接把它视为干净。

这与普通的月度更新是完全不同的问题。公开报告称,攻击活动早于 Adobe 9 月 7 日发布热修复;披露该问题的研究人员还表示,攻击者在针对在线商店时不断改变载荷。因此,最稳妥的处置顺序应当很明确:找出所有受影响的安装,应用供应商修复,保存证据,检查主机和应用,轮换可能暴露的密钥,最后才让店面恢复正常运行。

CVE-2026-75650 影响什么

CVE-2026-75650 是模板引擎中的不当中和漏洞。Adobe 将其影响归类为任意代码执行,表示无需身份验证,并为该问题给出 CVSS 3.1 基础分 10.0。这个分数反映出攻击路径可通过网络访问,不需要任何既有权限或用户交互,并且可能对机密性、完整性和可用性造成高影响。

受影响的产品系列包括 Adobe Commerce、Adobe Commerce B2B 和 Magento Open Source。Adobe 9 月 7 日发布的公告列出,Adobe Commerce 2.4.4 至 2.4.9 版本受到影响,其中包括带有 2026-August 构建标记的版本。公告还列出 Adobe Commerce B2B 1.3.3 至 1.5.3,以及 Magento Open Source 2.4.6 至 2.4.9 属于受影响范围。具体的软件包与构建组合应以 Adobe 公告为准。商家应将实际运行的安装和已部署代码与该公告逐项比对,不能只根据产品系列名称作出判断。

澳大利亚网络安全中心补充了一个在分流阶段非常关键的操作细节:利用该漏洞需要 /graphql 端点处于暴露状态。这并不意味着只要团队在开发环境的假设中关闭了 GraphQL,面向互联网的商店就安全了。端点可能被选择性过滤,也可能经由负载均衡器、CDN、备用主机名或遗留路由继续可达。团队应从真实的公共部署,以及所有能够从受信网络外部访问的管理环境和预发布环境中,核实端点的可达性。

受影响的软件用于运营网上店面、处理客户订单,并连接支付、履约、分析及其他业务系统。因此,风险并不局限于 Web 服务器。成功入侵可能为攻击者打开通往凭据、集成令牌、面向客户的应用数据、订单流程,或 Commerce 进程可以访问的其他服务的路径。实际业务影响取决于服务账户权限、主机配置,以及应用中存储或可访问的密钥。

为什么时间线会改变响应方式

Adobe 于 2026 年 9 月 7 日发布 APSB26-146,并给出最高优先级评级。Adobe 的公告称,公司已经知悉该漏洞在野外遭到利用。Sansec 于 9 月 5 日发布研究报告,称其观察到攻击从 9 月 4 日开始,并在披露时将该问题描述为无需身份验证的远程代码执行零日漏洞。Sansec 页面于 9 月 13 日更新,并表示紧急修复是在首次确认利用发生三天后发布的。

这些日期形成了清晰的风险边界。任何在修复部署前仍可访问的商店,都需要进行暴露评估,即便当时没有出现明显中断。获得代码执行能力的攻击者不需要篡改店面或打断结账流程才能造成损害。他们可能悄悄收集凭据、安装 Web shell 或后台进程、修改应用逻辑、建立持久化机制,或者把商店当作进入其他系统的跳板。正常的客户体验不能证明主机是干净的。

目前没有公开证据确认某个特定行业正在被集中攻击,这一点也不应被理解为对个别商家的安慰。澳大利亚公告称,它掌握有关主动利用的信息,但没有迹象表明某一特定行业是目标。其含义是问题具有广泛影响,而不是只针对某个行业:所有运行受影响平台的组织,都应依据自身版本、端点可达性、日志和部署历史作出暴露判断。

第一个决定:修补还是先遏制

如果商店受影响且可以安全应用热修复,首要行动就是按照 Adobe 针对 CVE-2026-75650 热修复的安装说明执行。Sansec 将该修复标识为 Adobe 热修复 VULN-39341,其交付形式是 Composer 补丁。具体软件包、支持的版本和部署方式,应以 Adobe 发布说明及商家的支持协议为准。不要使用从未经验证的论坛帖子复制来的补丁,也不要假定普通的 security:patch-status 结果就能证明这项紧急修复已经安装。

改变生产环境之前,应对相关应用文件、配置、数据库和日志制作受保护的备份。记录当前版本、软件包锁定文件、已部署提交或构建产物标识、正在运行的 PHP 与 Web 服务器版本,以及创建快照的时间。将副本保存在可能已遭入侵的主机之外。这样,响应人员可以在变更后进行比对,也有助于区分补丁带来的副作用和原本就存在的入侵活动。

如果无法立刻安装热修复,应在准备部署期间降低暴露程度。澳大利亚公告建议,在必要时更新到包含补丁的版本;如果当前版本没有可用补丁,则限制访问并加强监控。实际措施可以包括暂时限制店面对公众开放、在可信边缘控制处限制漏洞端点,或将网站置于受控维护模式。Web 应用防火墙规则可能减少机会主义流量,但它只能作为补偿性控制,不能取代 Adobe 修复。

对于不受支持的软件分支,团队必须格外谨慎。Sansec 报告称,Adobe 测试过的热修复覆盖范围与受支持的 2026-August 版本相关,并表示较旧分支虽然受到影响,但没有以相同方式获得 Adobe 验证。如果组织仍运行已停止支持的版本,应联系 Commerce 维护方或合格的事件响应服务商,测试受支持的升级或经过审查的回移补丁。在商店仍持续处理交易时,不应贸然对生产环境进行未经测试的改动。

打补丁并不意味着工作结束

在漏洞已被主动利用时,最常见的操作错误就是停在版本检查这一步。补丁可以阻止已知路径再次发挥作用,却不能清除补丁安装前写入的代码,不能撤回已经被复制的凭据,也不能说明受入侵进程访问过哪些外部系统。

调查应从精确的时间线开始。确定每个面向互联网的 Commerce 实例何时处于脆弱状态、/graphql 何时可达、可疑请求的第一批迹象何时出现、热修复何时应用,以及之后应用是否重启或重新部署。调查范围应包括 CDN、WAF、反向代理、负载均衡器、Web 服务器、PHP-FPM、应用、操作系统、计划任务和云审计日志。统一使用一个时区,并在筛选或日志轮换之前保留原始文件。

应在多个层面寻找证据,而不是依赖某一个固定特征。在边缘层,检查异常的 GraphQL 请求、不像正常店面流量的突发请求、意外的用户代理、反复出现的错误,以及来自与合法客户无关的托管服务商或网络的流量。在应用层,检查模板变更、失败支付通知活动、意外的 CMS 或配置修改、新建管理员账户、集成权限变更,以及对报告、媒体或缓存位置的异常写入。在主机层,寻找新进程、新计划任务、被修改的启动文件、意外出现的 PHP 文件,以及 Commerce 进程通常不会发起的出站连接。

Sansec 的报告描述了一种两阶段模式:攻击者先污染与 Magento 模板系统相关的代码,随后通过失败支付通知路径让 Magento 渲染这段代码。这种高层行为可以转化为防守方的调查问题,而不需要尝试复现漏洞利用:失败支付通知是否突然增加;模板相关数据是否在正常部署之外发生变化;Commerce 工作进程是否在同一时间附近进行了异常文件写入或出站连接。单个信号本身并不能构成结论。拒付、扩展程序和计划内维护也可能产生类似事件,因此必须结合部署记录和请求日志进行关联分析。

在寻求帮助时,不要把敏感日志、客户信息、会话数据或密钥值粘贴到公开问题跟踪器中。只与 Adobe 支持、可信的事件响应服务商或相关国家网络安全机构分享经过清理且确实必要的证据。新加坡公告将管理员指向供应商公告和 NVD 记录;澳大利亚公告则为受影响组织提供了寻求协助及报告事件的渠道。

可能需要轮换的密钥

如果调查发现存在利用,或者商店无法证明利用没有发生,应按能够限制攻击者继续跟进变更的顺序轮换凭据。首先保护用于管理主机和部署流水线的身份及管理系统。随后轮换 Commerce 加密密钥,以及所有可能受到该密钥保护、由其派生,或与其一同存储的凭据。

需要处理的对象可能包括管理员密码、REST、SOAP 和 GraphQL 集成令牌、OAuth 客户端密钥、支付网关凭据、数据库密码、SSH 密钥、部署密钥、云凭据,以及第三方扩展 API 密钥。应在凭据签发方完成轮换,而不只是编辑 Commerce 配置中的某个值。例如,在商店内修改支付凭据,并不会使支付服务商处的旧密钥失效;必须由服务商签发新凭据或撤销旧凭据。云 IAM、源代码管理、监控、运输和营销平台也遵循同一原则。

轮换还应伴随访问审查。删除不再使用的集成,尽可能降低权限,缩短令牌有效期,确认旧凭据确实已撤销,并检查最后一次合法部署之后的身份验证日志。如果同一个密钥曾在其他环境复用,应在检查完成前将这些环境也视为暴露。一旦被遗忘的旧副本仍活跃在预发布主机或 CI 变量中,密钥轮换就只是制造了已经恢复的假象。

仅改变 Commerce 加密密钥并不是完整响应。新密钥可以保护今后写入的新值,但无法取回或删除攻击者已经读取的内容。它也不会移除 Web shell、计划任务、被修改的扩展程序或被窃取的会话。凭据轮换应发生在证据保存之后,并与主机修复同步进行,不能用它来代替这些工作。

哪些团队需要采取行动

运行 Adobe Commerce 或 Magento Open Source 的商家,应盘点每个店面、区域部署、预发布站点、灾难恢复副本和由合作伙伴管理的实例。公司可能清楚自己的主站,却遗漏一个处于休眠状态的品牌站点、内部订单门户,或由代理机构维护的云部署。盘点表至少应记录确切的软件分支、公共主机名、GraphQL 暴露情况、补丁状态、负责人和最近一次核验时间。

托管服务商和电商代理机构应通知客户,识别共享的运营依赖,并证明哪些环境已经修补。服务商仅仅说平台已经更新,证明力低于一份部署记录;后者应写明热修复、受影响实例以及核验时间。客户应索取这些证据,并确认如果服务在修复前暴露过,相关日志已经保存。

一旦有代码执行或密钥暴露的证据,应让支付、履约、客户支持和分析团队参与进来。它们的系统可能并不运行 Magento,但可能信任 Magento 的 API 凭据,或接受来自商店的事件。因此,安全审查也应覆盖下游令牌、Webhook 签名密钥、服务账户,以及连接系统中的异常活动。

安全团队应同时把这个问题视为漏洞管理和事件响应。漏洞管理回答软件现在是否已经受到保护;事件响应回答组织是否已经受到影响。将两条工作流分开,可以避免一种常见失误:把补丁成功误认为调查成功。

不应从现有证据推断什么

CVE-2026-75650 很严重,但现有事实不足以支持所有可能的断言。公开报告确认了主动利用和一条严重的、无需身份验证即可执行代码的攻击路径,却不能据此证明每一家 Magento 商店都已经被攻破,也不能证明每个受害者的客户支付数据都被窃取,更不能证明某个被点名的团体对所有已观察到的活动负责。商家若没有自身环境的证据,就不应发布这些结论。

同样,日志中出现可疑 IP 地址,并不能证明请求已经成功;没有发现已知指标,也不能证明请求失败。攻击者可以改变基础设施和载荷。检测应结合请求证据、应用效果、文件和进程变化、身份验证记录,以及部署时间。如果仍存在不确定性,应保存主机并升级到取证审查,而不是立刻删除可疑文件。

对缓解措施也应保持同样谨慎。CDN 规则、WAF 特征、关闭端点或网络限制可能降低风险,但每项控制都可能配置错误,也可能被备用路径绕过。补偿性控制应有明确负责人、到期时间和验证测试,不能成为继续运行不受支持且未修补店面的永久借口。

一套可执行的响应顺序

对于仍处于暴露状态的商店,可以在事件中按以下顺序分派任务:确认实例和负责人;如果无法立即安装热修复则限制访问;保存日志和干净备份;应用 Adobe 的 CVE-2026-75650 热修复;从正在运行的构建产物核验部署;再次检查公共可达性。不要通过删除证据,或从未经验证的备份重建,来开启响应工作。

对于在 9 月 4 日之后才完成修补的商店,应把修补前阶段视为调查窗口。将边缘请求与应用日志进行比对,检查模板和 CMS 变更,审查失败支付通知,搜索意外文件和计划任务,检查出站连接,并核验管理员及集成身份验证。如果出现任何可信的代码执行迹象,应隔离主机,或将店面迁移到已知良好的环境,同时继续响应工作。

对于已经确认或很可能遭到入侵的商店,应保存受影响系统,在凭据签发系统中轮换密钥,必要时从可信构建产物重建,审查连接服务,并在适用法律要求时通知客户或监管机构。同时记录支持最终风险判断的证据。恢复计划应包含恢复后的持续监控,因为修补和重建并不能保证每个相关账户都已经得到保护。

对电商安全更有用的启示

眼前的任务是应用 Adobe 热修复;更深一层的启示,则是补丁状态正常与环境干净之间存在差别。一个存在漏洞的店面,一旦应用能够访问密钥、客户流程和自动化集成,就可能演变成身份系统和支付系统问题。安全边界不只是 Commerce 软件包,还包括其周围的服务器、部署流水线、扩展、端点、凭据和连接服务。

CVE-2026-75650 也说明,紧急修复必须配套证据计划。当利用活动早于供应商补丁出现时,组织必须并行完成两件事:缩小剩余攻击面,并确定暴露窗口内发生了什么。这种方式比恐慌式关停,或轻率地声称修补版本意味着事件已经结束,更平静,也更经得起审查。

对受影响商家而言,决策路径很清楚:优先使用 Adobe 支持的热修复,确认在线部署中的确存在该修复,并调查所有在修补前曾暴露的实例。如果出现可疑活动,在相关签发系统确认轮换和撤销之前,应假定密钥可能已经被读取。只有当软件已经修复、环境完成检查、连接凭据受到控制,并且证据支持这一判断时,店面才适合恢复正常运行。

来源

本文依据以下公开材料进行事实和背景整理:Adobe 的安全公告 APSB26-146;Adobe Experience League 中关于 CVE-2026-75650 热修复 VULN-39341 的发布说明;澳大利亚信号局旗下澳大利亚网络安全中心关于 Adobe Commerce 和 Magento Open Source 漏洞主动利用的警报;新加坡网络安全局关于 Adobe 产品漏洞主动利用的警报;Sansec 关于 StyleSmuggler、Magento 与 Adobe Commerce 零日远程代码执行攻击的研究;以及美国国家标准与技术研究院 NVD 中的 CVE-2026-75650 记录。