أصدرت شركة Adobe يوم الاثنين تحديثات أمنية عاجلة لمعالجة ثغرة بالغة الخطورة في منصتي Adobe Commerce وMagento Open Source، تم استغلالها بالفعل في هجمات نشطة. الثغرة، التي تحمل الرمز CVE-2026-75650 بدرجة خطورة قصوى (CVSS 10.0)، اكتشفتها شركة الأمن الهولندية Sansec وأطلقت عليها اسم StyleSmuggler، حيث بدأت عمليات الاستغلال في الرابع من سبتمبر 2026. تعتمد الثغرة على حقن أكواد PHP في نظام القوالب الخاص بـ Magento، ما يسمح بتنفيذ تعليمات برمجية عبر رسالة البريد الإلكتروني “Payment Transaction Failed Reminder”، لتتحول إلى سلسلة تنفيذ أوامر عن بُعد غير مصرح بها.
الإصدارات المتأثرة والإصلاحات
تشمل الثغرة إصدارات متعددة من Adobe Commerce وMagento Open Source حتى الإصدار 2.4.9-2026-aug وما قبله، إضافة إلى إصدارات Adobe Commerce B2B حتى 1.5.3-2026-aug وما قبله. أصدرت الشركة حزمة إصلاح عاجلة باسم VULN-39341 متاحة للتنزيل عبر موقعها الرسمي، وأوصت بضرورة تطبيقها فورًا مع إعادة تدوير مفاتيح التشفير لضمان إغلاق الثغرة بشكل كامل.
استغلالات فعلية ورصد الهجمات
أشارت تقارير شركة Disrex إلى أن أحد خوادم Magento تعرض للاختراق بعد 50 دقيقة فقط من أول عملية استغلال مؤكدة للثغرة، حيث تم زرع باب خلفي مكتوب بلغة Rust يتصل بخادم خارجي في انتظار أوامر إضافية. كما استُغلت الثغرة لنشر PHP Dropper يقوم بكتابة Web Shell قادر على تنفيذ أوامر PHP عشوائية. بيانات الرصد من شركة Previdian أظهرت تسجيل 12 محاولة استغلال ضد أنظمة مراقبة (Honeypots) منذ 7 سبتمبر، مصدرها عناوين IP في الصين ورومانيا، لكنها لم تنجح في اختراق الأنظمة.
تحذيرات رسمية وتحديثات إضافية
أدرجت وكالة الأمن السيبراني والبنية التحتية الأميركية CISA الثغرة في قائمة الثغرات المستغلة فعليًا (KEV) بتاريخ 8 سبتمبر 2026، وألزمت الوكالات الفيدرالية المدنية بتطبيق الإصلاحات قبل 11 سبتمبر. إلى جانب ذلك، أصدرت Adobe ترقيات لأكثر من 170 ثغرة أمنية في منتجاتها، من بينها ثغرة بالغة الخطورة في Campaign Classic (CVE-2026-82004) تسمح بتنفيذ أوامر نظام، إضافة إلى ثغرتين في ColdFusion (CVE-2026-48273 وCVE-2026-75746) بدرجات خطورة عالية، رغم عدم وجود دلائل على استغلالهما حتى الآن.






























