满分漏洞盯上网店系统:紧急补丁两周前已发,商城后台先查这三处

开网店的公司,大多盯着流量和转化,很少有人盯着商城系统本身的补丁。9 月上旬,电商圈出了一件事:Adobe Commerce 和 Magento 开源版——不少外贸独立站、自建商城使用的底座系统——曝出一个满分漏洞,编号 CVE-2026-75650,CVSS 评分 10.0。这类漏洞的麻烦在于"无需登录":攻击者不需要任何账号,借样式模板的入口就能让商城服务器执行代码。更棘手的是,披露时官方补丁还没发——标准的零日漏洞,且已被观察到在真实攻击中使用。

时间线:紧急补丁,三天期限

9 月初,安全公司 Sansec 披露该漏洞并描述了攻击特征:攻击者借模板注入植入恶意代码,留后门、添加隐藏管理员账户,意图长期驻留(Sansec 披露口径)。9 月 7 日,Adobe 发布紧急安全公告 APSB26-146,2.4.6-p15 至 2.4.9 版本在受影响之列;9 月 8 日,美国 CISA(网络安全和基础设施安全局)将其列入"已知被利用漏洞目录"(KEV)——进这份目录的标准只有一条:有证据表明漏洞正被攻击者利用。目录给出的修复时限是 9 月 11 日,从收录到到期,只有三天。

这不是孤例。同一个星期(9 月 7 日至 13 日),该目录共新增 14 个正被在野利用的漏洞(公开口径),从操作系统到远程管理软件都有。满分漏洞不是新闻里的"稀有动物",而是全球攻防的日常节奏。

商城不是网站,是业务系统

很多老板把商城当成"一个网站",坏了重做就是。但商城后台挂着三样东西:订单与收款记录、会员资料(姓名、电话、收货地址,哪一样都算个人信息)、支付通道配置。商城被植入后门,等于这三样全摆在别人眼前。就算你用的不是这套系统,这个月的剧本对任何建站系统都通用:零日被利用——厂商紧急补丁——留给用户的窗口期只有几天。补丁发出去两周了还没升级的商城,此刻正站在窗口期外面淋雨。

后台先查这三处

一查版本。 商城是什么版本、9 月的补丁打没打,今天就去确认。商城外包给建站公司的,把这个问题原样发给服务商,要一个书面答复。二查管理员名单。 把后台管理员账户逐个过一遍:不认识的、离职没删的、测试用的,全部清掉——这类攻击的固定动作就是悄悄添加一个隐藏管理员,留着后门下次再来。三查权限与日志。 订单导出、会员资料下载这类权限收到小范围,再翻一遍近期登录日志,看有没有陌生地区的登录记录。

三处查完,把这些动作固定成规矩:建站系统的版本和补丁,进运维台账,跟服务器一样对待。商城是业务系统,不是宣传册。

商城后台自己查不动、或不确定版本对不对的,贵州诚鑫致达科技(企业数据管家)可以帮你做一次后台体检——从管理员名单、导出权限到补丁记录,查完再定升不升。

信息来源:CISA 已知被利用漏洞目录、Adobe 安全公告、Sansec 安全通报(公开口径)