Adobe vá hơn 170 lỗ hổng, bao gồm lỗ hổng zero-day nghiêm trọng trong Commerce

Phần mềm08 tháng 9, 2026·4 phút đọc

Adobe vừa phát hành bản vá cho hơn 170 lỗ hổng bảo mật trên nhiều sản phẩm, trong đó có lỗ hổng zero-day cực kỳ nghiêm trọng trong Adobe Commerce và Magento Open Source đang bị khai thác tích cực. Lỗ hổng CVE-2026-75650 với điểm CVSS 10/10 cho phép tin tặc thực thi mã từ xa mà không cần xác thực. Các chuyên gia khuyến cáo doanh nghiệp nhanh chóng cập nhật và xoay vòng khóa mã hóa để ngăn chặn rủi ro.

Adobe vá hơn 170 lỗ hổng, bao gồm lỗ hổng zero-day nghiêm trọng trong Commerce

Adobe vá hơn 170 lỗ hổng, bao gồm lỗ hổng zero-day nghiêm trọng trong Commerce

Adobe vừa phát hành loạt bản vá khổng lồ cho hơn 170 lỗ hổng bảo mật trên các sản phẩm của mình, đáng chú ý nhất là bản vá khẩn cấp cho lỗ hổng mức độ nghiêm trọng trong Adobe CommerceMagento Open Source đang bị khai thác tích cực trên thực tế như một zero-day. Đây là một trong những đợt vá lỗi lớn nhất của hãng trong năm, phản ánh mối đe dọa ngày càng gia tăng đối với các nền tảng thương mại điện tử.

Adobe SecurityAdobe Security

Lỗ hổng zero-day StyleSmuggler trong Adobe Commerce

Được theo dõi với mã CVE-2026-75650 (điểm CVSS 10/10), lỗ hổng này là một vấn đề về tiêm mã (code injection) cho phép tin tặc thực thi mã từ xa (RCE) mà không cần xác thực. Theo ghi nhận của Adobe, lỗ hổng đã bị khai thác trong tự nhiên và được đặt tên là StyleSmuggler.

"Adobe xác nhận CVE-2026-75650 đang bị khai thác trong tự nhiên," hãng cho biết trong khuyến cáo bảo mật chính thức.

Đáng chú ý, các cuộc tấn công đã bắt đầu từ ngày 4 tháng 9, lợi dụng tính năng 'Payment Transaction Failed Reminder' tiêu chuẩn của Magento để kích hoạt mã độc mà không cần sự tương tác của người dùng. Theo báo cáo cập nhật từ công ty an ninh mạng Sansec, nhiều nhóm tin tặc khác nhau đã nhắm vào lỗ hổng này để triển khai backdoor và web shell nhằm kiểm soát toàn bộ cửa hàng trực tuyến.

Hành động khẩn cấp cần thực hiện

Các doanh nghiệp đang sử dụng Commerce/Magento cần áp dụng bản vá của Adobe càng sớm càng tốt. Ngoài việc cập nhật, các chuyên gia đặc biệt nhấn mạnh yêu cầu phải xoay vòng (rotate) khóa mã hóa và tất cả thông tin xác thực được bảo vệ bằng khóa đó, bao gồm:

  • Mật khẩu quản trị
  • Thông tin xác thực cơ sở dữ liệu
  • Token tích hợp
  • OAuth secrets
  • SSH và deploy keys
  • API keys

"Hãy xoay vòng tại nguồn, không chỉ bên trong Magento. Việc chỉ xoay vòng khóa mã hóa sẽ không vô hiệu hóa bất cứ điều gì mà tin tặc đã đọc được," Sansec cảnh báo.

Các bản vá quan trọng khác trong đợt này

Bên cạnh lỗ hổng zero-day trong Commerce, Adobe cũng phát hành hàng loạt bản vá cho nhiều sản phẩm khác cùng ngày:

  • 8 lỗ hổng bổ sung trong Commerce: bao gồm 2 lỗ hổng leo thang đặc quyền mức nghiêm trọng và 6 lỗ hổng bypass bảo mật và leo thang đặc quyền mức cao.
  • CVE-2026-82004 trong Campaign Classic: lỗ hổng OS command injection (CVSS 10/10) dẫn đến thực thi mã tùy ý.
  • ColdFusion: 2 lỗ hổng thực thi mã nghiêm trọng (CVE-2026-48273 với CVSS 9.9 và CVE-2026-75746 với CVSS 9.1) cùng 7 lỗ hổng mức cao và trung bình — được xếp hạng Priority 1, yêu cầu cập nhật trong vòng 3 ngày.
  • Experience Manager: 107 lỗ hổng được vá.
  • Acrobat Reader: 32 lỗ hổng.
  • Photoshop (bao gồm cả Photoshop Mobile): 8 lỗ hổng.
  • Illustrator: 3 lỗ hổng.
  • Animate: 1 lỗ hổng.

Nhận định cho thị trường Việt Nam

Tại Việt Nam, nền tảng Adobe Commerce (Magento) được nhiều doanh nghiệp thương mại điện tử vừa và nhỏ sử dụng, đặc biệt là các công ty hoạt động trong lĩnh vực xuất khẩu và bán lẻ trực tuyến. Việc trì hoãn cập nhật có thể khiến các cửa hàng này trở thành mục tiêu dễ dàng cho tin tặc, đặc biệt khi lỗ hổng zero-day này đã có mã khai thác công khai.

Các quản trị viên hệ thống tại Việt Nam nên kiểm tra ngay phiên bản Magento/Adobe Commerce đang sử dụng, ưu tiên cập nhật trong vòng 48 giờ tới và thực hiện quy trình xoay vòng khóa bảo mật. Đồng thời, cần rà soát các dấu hiệu xâm nhập như xuất hiện tệp lạ, tài khoản quản trị mới hoặc hoạt động bất thường trong hệ thống thanh toán.

SecurityWeekSecurityWeek

Ngoài lỗ hổng Commerce/Magento, Adobe cho biết hiện chưa ghi nhận bất kỳ lỗ hổng nào khác trong đợt vá này bị khai thác trong các cuộc tấn công thực tế. Tuy nhiên, với quy mô hơn 170 lỗ hổng được vá cùng lúc, các chuyên gia an ninh mạng vẫn khuyến cáo doanh nghiệp nên sớm lên kế hoạch cập nhật toàn diện để đảm bảo an toàn cho hệ thống trước các nguy cơ tiềm ẩn.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗