PolyShell – критична уязвимост в Magento и Adobe Commerce

Електронната търговия пред нов риск – атаки без автентикация

Новоразкрита уязвимост, наречена PolyShell, засяга всички стабилни версии 2 на Magento Open Source и Adobe Commerce, като позволява изпълнение на код от разстояние (RCE) и компрометиране на потребителски акаунти без необходимост от автентикация.

Въпреки че към момента няма потвърдени активни атаки, експертите предупреждават, че експлойт методът вече циркулира, което означава, че масови автоматизирани атаки са въпрос на време.

Как работи PolyShell: злоупотреба с REST API и качване на файлове

Уязвимостта произтича от начина, по който Magento обработва заявки към своя REST API при добавяне на продукти в количката.

Конкретният проблем:

  • Поддържат се custom опции от тип „file“

  • Системата приема base64 кодирани файлове чрез file_info обект

  • Качените файлове се записват в директория:
    pub/media/custom_options/quote/

Тази функционалност позволява качване на зловредни файлове, които при определени условия могат да бъдат изпълнени.

Polyglot файлове: невидимата заплаха

Името PolyShell идва от използването на polyglot файлове – файлове, които могат да функционират едновременно като:

  • Валидно изображение

  • Изпълним скрипт

Това позволява заобикаляне на стандартни защитни механизми, които проверяват само типа на файла.

В зависимост от конфигурацията на сървъра:

  • Може да се постигне пълно RCE

  • Или stored XSS, водещ до превземане на акаунти

Реалният риск: масово изложени среди

Анализът показва, че:

  • Много Magento инсталации позволяват достъп до upload директорията

  • Често липсват ефективни ограничения на ниво уеб сървър

  • Хостинг конфигурациите варират и не винаги следват добри практики

Това прави уязвимостта широко експлоатируема в реални условия.

Проблемът с пачовете: защита само в alpha версия

Компанията Adobe вече е разработила корекция, но тя е налична само в:

  • alpha версия 2.4.9 (втора alpha компилация)

Това означава, че:

  • Продукционните среди остават уязвими

  • Организациите трябва да разчитат на временни мерки

Препоръки: как да се намали рискът преди официален пач

До излизането на стабилна актуализация, администраторите трябва да предприемат незабавни действия:

  • Ограничаване на достъпа до pub/media/custom_options/

  • Проверка на конфигурациите на nginx/Apache

  • Забрана за изпълнение на скриптове в upload директории

  • Сканиране за:

    • Web shell файлове

    • Backdoor-и

    • Подозрителни качени файлове

Supply chain и конфигурациите като слабост

PolyShell подчертава един системен проблем:

Сигурността на платформата често зависи не само от кода, а от конфигурацията на средата.

В случая:

  • Уязвимостта е в приложението

  • Но експлоатацията зависи от сървърната конфигурация

  • А тя често се управлява от трети страни (хостинг доставчици)

Уязвимост с потенциал за масови атаки

PolyShell има всички характеристики на високорискова уязвимост с потенциал за масова експлоатация:

  • Без нужда от автентикация

  • Лесна автоматизация

  • Широко разпространени засегнати системи

Липсата на официален production пач допълнително увеличава риска, превръщайки следващите седмици в критичен период за електронната търговия.

e-security.bg

Подобни

CISA предупреждава за активна експлоатация на уязвимост в SolarWinds Serv-U
8.06.2026
cisa
Cisco c активно експлоатирана 0-day уязвимост в Catalyst SD-WAN Manager
8.06.2026
cisco
Microsoft отстрани проблем, който инсталира драйвери на Windows
5.06.2026
microsoft
Критична уязвимост в Cisco Unified Communications Manager
5.06.2026
cisco
CISA предупреждава за активно експлоатирани уязвимости в Android и Linux
4.06.2026
cisa
Acer предупреждава за двe критични zero-day уязвимости в Wave 7
4.06.2026
Acer-Wave-7

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy