العودة إلى المدونة
ثغرة يوم صفر في Adobe Commerce: الترقيع خلال ساعات لا أسابيع
6 أكتوبر 2026الأمان

ثغرة يوم صفر في Adobe Commerce: الترقيع خلال ساعات لا أسابيع

فريق SMART SOLID SOLUTIONS



في الرابع من سبتمبر 2026، بدأ مهاجمون في استغلال ثغرة في Adobe Commerce لم يكن أحد يعلم بوجودها بعد. صدر الإصلاح الطارئ يوم السابع، ثم أضاف التحديث الشهري يوم الثامن ثماني ثغرات حرجة أخرى. بعد مرور شهر، يستحق هذا الحدث قراءة هادئة — ليس من أجل أرقام الثغرات، بل لما يكشفه عن مؤسستك: المدة الفاصلة بين نشر التصحيح وتطبيقه أصبحت مقياس بقاء.


ثلاثة أيام من الأسبقية للمهاجمين


التسلسل الزمني أولًا. الحملة التي أطلقت عليها شركة Sansec اسم StyleSmuggler بدأت في 4 سبتمبر: كانت عدة مجموعات تزرع أبوابًا خلفية وأصدافًا برمجية عبر حقن في محرك القوالب، يُفعَّل من خلال بريد إلكتروني معاملاتي قياسي — تذكير فشل الدفع — دون أي تدخل من الضحية (رواية SecurityWeek). ردّت Adobe في 7 سبتمبر بإصلاح خارج الدورة، عبر النشرة APSB26-146: الثغرة CVE-2026-75650 تحمل أقصى تقييم CVSS وهو 10.0 وتتيح تنفيذ تعليمات برمجية عن بُعد دون مصادقة. المتأثرون: Adobe Commerce من 2.4.4 إلى 2.4.9، وMagento Open Source من 2.4.6 إلى 2.4.9، وملحق B2B من 1.3.3 إلى 1.5.3 — أي ما يقارب كامل المتاجر، حتى المحدَّثة حتى أغسطس.


في اليوم التالي، عالج التحديث الشهري APSB26-138 ثماني ثغرات إضافية، كلها مصنفة حرجة: ثغرتا XSS مخزَّن بتقييم 9.3، وخمسة عيوب في التفويض، وثغرة اجتياز مسارات. ست من الثماني تُستغل دون أي حساب.


فخ التصحيحين


ثمة تفصيل تشغيلي مهم: الإصلاح الطارئ ليس جزءًا من قطار التحديث الشهري. توضح Adobe أنه يُثبَّت على حدة — فتطبيق مستوى سبتمبر دون الإصلاح العاجل يترك الثغرة الوحيدة المستغلة فعليًا مفتوحة، والإصلاح العاجل وحده لا يغطي الثغرات الثماني الأخرى. منذ 2026 تصدر التصحيحات المجمعة شهريًا وتُسمى بالتاريخ (مثل 2.4.9-2026-sep) بدلًا من أرقام p. هذا أوضح للقراءة، لكنه يفترض أن أحدًا — لديك أو لدى شريكك التقني — يقرأ النشرات فعلًا ويميز بين إصلاح عاجل ذي أولوية وموعد روتيني.


النافذة أُغلقت


الموسم نفسه من العام الماضي: ثغرة SessionReaper (CVE-2025-54236) صُححت في 9 سبتمبر 2025. انتظرت هجمات الاستغلال الجماعي ستة أسابيع؛ وحينها لم يكن محدَّثًا سوى 38% من المتاجر، وانتهت الموجات الآلية إلى استهداف أكثر من متجر من كل اثنين حول العالم، وفق الأرقام التي نشرتها Sansec آنذاك. في 2026 انقلب السيناريو: سبق الاستغلالُ التصحيحَ بثلاثة أيام. الخلاصة قاسية لكنها بسيطة — «سنطبّق التصحيح في الدورة القادمة» لم تعد سياسة أمنية، بل رهان ضد خصوم مؤتمتين.


ما الذي يفرضه ذلك على مؤسستك


ثلاث نتائج عملية جدًا، من منظور مهندس البنية:


  • اتفاقية مكتوبة لمستوى خدمة التصحيحات. إصلاح عاجل مستغَل فعليًا: التطبيق خلال ساعات. نشرة حرجة: خلال أيام. حدِّد بالاسم من يقرأ النشرات، ومن يقرر، ومن يطبّق، ومن يتحقق — التصحيح الذي لا مالك له ينتظر دائمًا.
  • بنية تجعل الترقيع رخيصًا. بيئة اختبار مطابقة للإنتاج، واختبارات آلية لمسارات الشراء، ونشر قابل للتكرار دون انقطاع. التكلفة الحقيقية للتصحيح هي الخوف من كسر شيء ما؛ وهذا الخوف تبنيه بنيتك — أو تفككه.
  • ما يكفي للصمود في الساعات الأولى. جدار حماية تطبيقي أمام لوحة الإدارة وواجهات API، ومراقبة سلامة الملفات، ومراجعة دورية لحسابات المسؤولين. وبعد استغلال ثغرة يوم صفر، لا يكفي الترقيع: ابحث عن آثار زيارة سابقة للتصحيح — أصداف برمجية، حسابات مجهولة، مهام مجدولة، وحدات معدّلة.

قائمة أكتوبر


  • سجّل مستوى التصحيح الدقيق لكل بيئة، بما فيها ملحق B2B: إن كان أقدم من سبتمبر 2026 فأنت مكشوف.
  • تأكد من تطبيق إصلاح CVE-2026-75650 في كل مكان — الإنتاج، وما قبل الإنتاج، وأي بيئة عرض متاحة عبر الإنترنت.
  • اطلب فحص أي متجر بقي مكشوفًا بعد 4 سبتمبر وكأنه تعرّض لزيارة فعلًا: الاستغلال بدأ قبل وجود التصحيح.
  • اكتب اتفاقية مستوى الخدمة، ثم قس زمنكم على قطار أكتوبر: إنه أرخص تدريب واقعي في السوق.

نشرة الأمان، في جوهرها، اختبار مجاني لسلسلة التسليم لديك. المؤسسات التي تنشر تصحيحًا خلال ساعات تمتلك بنية وحوكمة سليمتين؛ أما التي تستغرق أسابيع فستكتشف، في سبتمبر ما، أن الدين التقني يُدفع أيضًا على شكل حوادث أمنية.

يمكن لفريقنا مساعدتك.

لنتحدث عن مشروعك.