Adobe Commerce, הפלטפורמה שחנויות אונליין רבות בנויות עליה, חשופה לחולשה בציון 9.1 מתוך 10. תוקף שאין לו חשבון והרשאה כלשהי במערכת יכול להגיע ממנה למשאבים שאמורים להיות סגורים בפניו. ב-24 בספטמבר 2026 נרשמה החולשה כמנוצלת בשטח.
מה החולשה?
כל פנייה למערכת הניהול של חנות עוברת שתי שאלות. הראשונה היא מי אתה, והשנייה היא מה מותר לך. החולשה הזאת אינה בשאלה הראשונה אלא בשנייה: הבדיקה מתבצעת, אבל בחלק מהמקרים היא מגיעה לתשובה הלא נכונה ומאשרת גישה למי שלא אמור לקבל אותה. לסוג הזה של באג קוראים בדיקת הרשאות שגויה, והתוצאה שלו היא הסלמת הרשאות.
שני פרטים בווקטור הופכים את זה למטריד יותר מהרגיל. הראשון: התוקף אינו צריך הרשאות מוקדמות כלשהן כדי להתחיל. השני: הניצול אינו דורש שאף אחד בצד של החנות יעשה משהו, לא לחיצה על קישור ולא פתיחה של קובץ.
יש כאן גם פרט שקל לקרוא כהקלה והוא בעצם ההפך. הווקטור מסמן שההשפעה על הזמינות היא אפסית, כלומר החנות לא נופלת ולא מאטה. מבחינת בעל החנות זה אומר שאין תקלה שתסב את תשומת ליבו. הסודיות והשלמות, לעומת זאת, מסומנות שתיהן כהשפעה גבוהה.
מי מושפע?
הרשומה מונה שלושה שמות מוצר של Adobe: Commerce, Commerce B2B ו-Magento, שהוא השם הוותיק של אותה פלטפורמה. הודעת האבטחה של Adobe מתפרסמת עד היום תחת השם הזה.
ב-Adobe Commerce מסומנות כחשופות כל הגרסאות שקודמות ל-2.4.4, וכן הגרסאות 2.4.4, 2.4.5, 2.4.6, 2.4.7, 2.4.8 ו-2.4.9 על עדכוני התחזוקה שלהן. ב-Commerce B2B מסומנות כל הגרסאות שקודמות ל-1.3.3, וכן 1.3.3 ו-1.3.4. זו רשימה רחבה מאוד, ולמעשה כל התקנה שלא קיבלה את עדכון האבטחה האחרון נמצאת בתוכה.
לקונה הישראלי אין כאן מה להתקין. הצד שנוגע אליו הוא שהפרטים שהוא השאיר בחנות, מכתובת ועד היסטוריית הזמנות, יושבים במערכת שהחולשה הזאת נוגעת בה. מי שצריך לפעול הוא מי שמפעיל את החנות או מתחזק אותה עבור מישהו אחר.
האם מנוצלת בפועל?
כן. ב-24 בספטמבר 2026 הוסיפה CISA, סוכנות הסייבר האמריקאית, את החולשה ל-KEV, הקטלוג שלה לחולשות שידוע כי תוקפים משתמשים בהן בשטח. המועד שנקבע שם לגופים הפדרליים לסיים את הטיפול הוא 27 בספטמבר 2026.
הרשומה התפרסמה ב-NVD ב-11 באוגוסט 2026. כחודש וחצי חלף בין הפרסום לבין הרגע שבו הניצול תועד, וזה הפרק שבו התוקפים הספיקו להגיע לחנויות שלא עודכנו.
מה עושים?
התקינו את עדכון האבטחה של Adobe. הרשומה עצמה אינה נוקבת בגרסה שסוגרת את החולשה, והמקום שבו היא מופיעה הוא הודעת האבטחה APSB26-92 של Adobe. שם מופיע העדכון המתאים לענף שאתם מריצים, בין אם 2.4.7, 2.4.8 או 2.4.9.
אם אתם מריצים גם את מודול ה-B2B, טפלו בו בנפרד. הוא מסומן ברשומה כמוצר משלו, עם מספרי גרסה משלו, ועדכון של הפלטפורמה לבדה לא בהכרח נוגע בו.
מכיוון שהחולשה מובילה לגישה למשאבים רגישים בלי שהחנות נופלת או מאטה, אל תחפשו תקלה. עברו במקום זאת על רשימת חשבונות הניהול ועל היומנים, ובדקו אם נוספו שם חשבונות, הרשאות או שינויים שאיש לא ביקש.