🎧 Listen to this article: English
🌍 Read this in your language: हिंदी · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · ଓଡ଼ିଆ · 日本語 · 中文
ഓൺലൈൻ ഷോപ്പിംഗിന്റെ കാര്യത്തിൽ, സുരക്ഷ നിർണ്ണായകമാണ്. ജനപ്രിയ ഇ-കൊമേഴ്സ് പ്ലാറ്റ്ഫോമായ Magento-യിൽ ഈയിടെ കാര്യമായ ഒരു ദുർബലത കണ്ടെത്തി. ഇന്നത്തെ സാഹചര്യത്തിൽ, 2026 സെപ്റ്റംബർ 19-ന്, സൈബർ ആക്രമണകാരികൾ ഉയർത്തുന്ന നിരന്തരമായ ഭീഷണികൾ കാരണം ഈ വിഷയം പ്രത്യേകിച്ചും പ്രസക്തമാണ്.
എന്താണ് CVE-2026-75650?
Adobe Commerce-ലും Magento Open Source-ലും കണ്ടെത്തിയ ഒരു നിർണ്ണായക സുരക്ഷാ പിഴവാണ് CVE-2026-75650. ആധികാരികത ഉറപ്പാക്കാതെ തന്നെ വിദൂരമായി കോഡ് എക്സിക്യൂട്ട് ചെയ്യാൻ ഈ ദുർബലത ആക്രമണകാരികളെ അനുവദിക്കുന്നു. അതായത്, ഒരു പാസ്വേഡോ ഏതെങ്കിലും ഉപയോക്തൃ ഇടപെടലോ ഇല്ലാതെ തന്നെ ദുർബലമായ ഒരു സിസ്റ്റത്തിന്റെ നിയന്ത്രണം ഏറ്റെടുക്കാൻ ഒരു ആക്രമണകാരിക്ക് കഴിഞ്ഞേക്കാം.
സംഭവങ്ങളുടെ നാൾവഴി
- സെപ്റ്റംബർ 4, 2026: CVE-2026-75650 ചൂഷണം ചെയ്യപ്പെട്ടതായി ആദ്യമായി സ്ഥിരീകരിച്ചു.
- സെപ്റ്റംബർ 7, 2026: ഈ ദുർബലത പരിഹരിക്കുന്നതിനായി Adobe, VULN-39341 എന്ന് നാമകരണം ചെയ്ത ഒരു അടിയന്തര ഹോട്ട്ഫിക്സ് പുറത്തിറക്കി.
- സെപ്റ്റംബർ 8, 2026: CISA Known Exploited Vulnerabilities കാറ്റലോഗിലേക്ക് ഈ ദുർബലത ചേർത്തു.
ചൂഷണം എങ്ങനെ പ്രവർത്തിക്കുന്നു?
Magento-യുടെ ടെംപ്ലേറ്റ് റെൻഡറിംഗ് സിസ്റ്റത്തിലാണ്, പ്രത്യേകിച്ച് പേയ്മെന്റ് പരാജയപ്പെട്ട അറിയിപ്പുകൾ അയയ്ക്കുന്ന ഇമെയിൽ ടെംപ്ലേറ്റിലാണ് ഈ ദുർബലത ഉള്ളത്. ആക്രമണം സാധാരണയായി എങ്ങനെ നടക്കുന്നുവെന്ന് താഴെ പറയുന്നതാണ്:
- ഡാറ്റ ഇഞ്ചക്ഷൻ: എറർ റിപ്പോർട്ടുകൾ അല്ലെങ്കിൽ പേയ്മെന്റ് ട്രാൻസാക്ഷൻ ഡാറ്റ പോലുള്ള Magento-യുടെ ഡാറ്റാ റെക്കോർഡുകളിലേക്ക് ഒരു ആക്രമണകാരി ക്ഷുദ്രകരമായ കോഡ് കുത്തിവയ്ക്കുന്നു.
- ഇമെയിൽ ട്രിഗർ ചെയ്യുന്നു: തുടർന്ന് ആക്രമണകാരി സ്റ്റാൻഡേർഡ് ആയ "Payment Transaction Failed Reminder" ഇമെയിൽ ട്രിഗർ ചെയ്യുന്നു.
- ടെംപ്ലേറ്റ് റെൻഡറിംഗ്: Magento ഈ ഇമെയിൽ ടെംപ്ലേറ്റ് പ്രോസസ്സ് ചെയ്യുമ്പോൾ, അത് ദുഷിപ്പിച്ച ഡാറ്റ ഉപയോഗിച്ചാണ് ചെയ്യുന്നത്. നിർഭാഗ്യവശാൽ, കുത്തിവച്ച കോഡ് എക്സിക്യൂട്ട് ചെയ്യാൻ അനുവദിച്ചുകൊണ്ട് സിസ്റ്റം ഈ ഡാറ്റയെ വേണ്ടത്ര നിർവീര്യമാക്കുന്നില്ല.
വെബ് സെർവറിന്റെ പ്രത്യേകാവകാശങ്ങളോടെയാണ് ഈ എക്സിക്യൂഷൻ സംഭവിക്കുന്നത്, ഇത് തന്ത്രപ്രധാനമായ വിവരങ്ങളിലേക്കുള്ള അനധികൃത പ്രവേശനം ഉൾപ്പെടെയുള്ള ഗുരുതരമായ പ്രത്യാഘാതങ്ങളിലേക്ക് നയിച്ചേക്കാം.
ബാധിച്ച പതിപ്പുകൾ
Adobe Commerce, Magento എന്നിവയുടെ വിവിധ പതിപ്പുകളെ ഈ ദുർബലത ബാധിക്കുന്നു:
- Adobe Commerce 2.4.4 മുതൽ 2.4.9 വരെ (2026-aug ബിൽഡുകൾ വരെ)
- Adobe Commerce B2B 1.3.3 മുതൽ 1.5.3 വരെ
- Magento Open Source 2.4.6 മുതൽ 2.4.9 വരെ
2026 ആഗസ്റ്റിലെ പ്രതിമാസ പാച്ച് പ്രയോഗിച്ച സ്റ്റോറുകൾ പോലും സുരക്ഷിതമായിരുന്നില്ല, അതിനാലാണ് ഹോട്ട്ഫിക്സ് ആവശ്യമായി വന്നത്.
പ്രതിരോധ നടപടികൾ
ദുർബലത പാച്ച് ചെയ്യേണ്ടത് അത്യാവശ്യമാണെങ്കിലും, നിങ്ങളുടെ സിസ്റ്റത്തിൽ നിന്ന് ഒരു നുഴഞ്ഞുകയറ്റക്കാരനെ നീക്കം ചെയ്തുവെന്ന് അത് ഉറപ്പുനൽകുന്നില്ല. പരിഗണിക്കേണ്ട ചില നടപടികൾ ഇതാ:
സ്റ്റെപ്പ് 1: ഫയലുകൾ പരിശോധിക്കുക
ഇനിപ്പറയുന്ന pub/media ഡയറക്ടറിയിൽ അവിടെ ഉണ്ടാകാൻ പാടില്ലാത്ത ഏതെങ്കിലും PHP ഫയലുകൾ ഉണ്ടോയെന്ന് പരിശോധിക്കുക. ഇവ ഒരു നുഴഞ്ഞുകയറ്റത്തിന്റെ സൂചനകളാകാം.
സ്റ്റെപ്പ് 2: പ്രോസസ്സുകൾ നിരീക്ഷിക്കുക
നിങ്ങളുടെ സെർവറിൽ പ്രവർത്തിക്കുന്ന പ്രോസസ്സുകൾ നോക്കുക. ഫോണ്ട് അല്ലെങ്കിൽ ടൈം സേവനങ്ങൾ പോലെയുള്ള യഥാർത്ഥ കേർണൽ ത്രെഡുകളെയോ സേവനങ്ങളെയോ അനുകരിക്കുന്ന ഏതെങ്കിലും പേരുകളെക്കുറിച്ച് ജാഗ്രത പാലിക്കുക.
സ്റ്റെപ്പ് 3: നെറ്റ്വർക്ക് പ്രവർത്തനങ്ങൾ പരിശോധിക്കുക
അസാധാരണമായ ഔട്ട്ബൗണ്ട് ട്രാഫിക് ഉണ്ടോയെന്ന് നിരീക്ഷിക്കുക, പ്രത്യേകിച്ച് UDP പോർട്ട് 123-ലേക്ക്, കാരണം ഇത് ക്ഷുദ്രകരമായ പ്രവർത്തനത്തെ സൂചിപ്പിക്കാം.
സ്റ്റെപ്പ് 4: ക്രെഡൻഷ്യലുകൾ റൊട്ടേറ്റ് ചെയ്യുക
ഒരു വിട്ടുവീഴ്ച നടന്നെന്ന് നിങ്ങൾ സംശയിക്കുന്നുവെങ്കിൽ, നിങ്ങളുടെ ക്രെഡൻഷ്യലുകൾ റൊട്ടേറ്റ് ചെയ്യുക. എൻക്രിപ്ഷൻ കീകൾ ഉപയോഗിച്ച് ആരംഭിച്ച്, തുടർന്ന് അഡ്മിൻ പാസ്വേഡുകൾ, API ടോക്കണുകൾ, പേയ്മെന്റ് ഗേറ്റ്വേ ക്രെഡൻഷ്യലുകൾ, ഡാറ്റാബേസ് അക്കൗണ്ടുകൾ, SSH കീകൾ എന്നിവ മാറ്റുക.
സ്റ്റെപ്പ് 5: സ്കാനിംഗ് ടൂളുകൾ ഉപയോഗിക്കുക
Rust ബാക്ക്ഡോറും ഇൻസ്റ്റാൾ ചെയ്തിരിക്കാൻ സാധ്യതയുള്ള മറ്റേതെങ്കിലും വെബ് ഷെല്ലുകളും കണ്ടെത്താൻ സഹായിക്കുന്ന Sansec-ന്റെ eComscan പോലെയുള്ള ഒരു ടാർഗെറ്റഡ് സ്കാനർ ഉപയോഗിക്കുന്നത് പരിഗണിക്കുക.
ഉപസംഹാരം
ഇ-കൊമേഴ്സ് പ്ലാറ്റ്ഫോമുകൾ സുരക്ഷിതമാക്കേണ്ടതിന്റെ പ്രാധാന്യം CVE-2026-75650 എടുത്തുകാണിക്കുന്നു. ഇമെയിലുകൾ അയയ്ക്കുന്നത് പോലെയുള്ള നിരുപദ്രവകരമെന്ന് തോന്നുന്ന സവിശേഷതകൾ പോലും ശരിയായി സുരക്ഷിതമാക്കിയില്ലെങ്കിൽ ആക്രമണ മാർഗ്ഗങ്ങളായി മാറാമെന്നതിന്റെ ഓർമ്മപ്പെടുത്തലായി ഇത് വർത്തിക്കുന്നു.
നേട്ടങ്ങൾ
- ഇ-കൊമേഴ്സ് സുരക്ഷാ വീഴ്ചകളെക്കുറിച്ച് അവബോധം സൃഷ്ടിക്കുന്നു.
- കൂടുതൽ വ്യക്തമായി മനസ്സിലാക്കുന്നതിനായി സംഭവങ്ങളുടെ കൃത്യമായ നാൾവഴി നൽകുന്നു.
- സ്റ്റോർ ഉടമകൾക്ക് അവരുടെ സിസ്റ്റങ്ങൾ സുരക്ഷിതമാക്കുന്നതിനുള്ള പ്രായോഗിക നടപടികൾ നൽകുന്നു.
പോരായ്മകൾ
- പാച്ച് ചെയ്തതിന് ശേഷവും നിരന്തരമായ ജാഗ്രത ആവശ്യമാണ്.
- പഴയ പതിപ്പുകളിലെ സാധ്യമായ എല്ലാ ദുർബലതകളും ഇതിൽ ഉൾക്കൊള്ളണമെന്നില്ല.
മുന്നറിയിപ്പ്
ഈ ലേഖനം വിദ്യാഭ്യാസ ആവശ്യങ്ങൾക്കുള്ളതാണ്. നടപടിയെടുക്കുന്നതിന് മുമ്പ് എല്ലായ്പ്പോഴും പ്ലേസ്ഹോൾഡർ മൂല്യങ്ങൾക്ക് പകരം യഥാർത്ഥ ഡാറ്റ നൽകുകയും യഥാർത്ഥ ഉറവിടങ്ങൾ പരിശോധിച്ച് വിവരങ്ങൾ ഉറപ്പുവരുത്തുകയും ചെയ്യുക.
പതിവായി ചോദിക്കുന്ന ചോദ്യങ്ങൾ
- എന്താണ് CVE-2026-75650? — ആധികാരികത ഉറപ്പാക്കാതെ തന്നെ വിദൂരമായി കോഡ് എക്സിക്യൂട്ട് ചെയ്യാൻ അനുവദിക്കുന്ന Adobe Commerce, Magento എന്നിവയിലെ നിർണ്ണായകമായ ഒരു ദുർബലതയാണിത്.
- CVE-2026-75650 എങ്ങനെയാണ് ചൂഷണം ചെയ്യപ്പെട്ടത്? — ആക്രമണകാരികൾ ഡാറ്റാ റെക്കോർഡുകളിലേക്ക് ക്ഷുദ്രകരമായ കോഡ് കുത്തിവച്ചു, പേയ്മെന്റ് പരാജയപ്പെട്ട ഇമെയിലുകൾ റെൻഡർ ചെയ്യുമ്പോൾ അവ എക്സിക്യൂട്ട് ചെയ്യപ്പെട്ടു.
- Magento-യുടെ ഏതൊക്കെ പതിപ്പുകളെയാണ് ഇത് ബാധിച്ചത്? — Adobe Commerce 2.4.4 മുതൽ 2.4.9 വരെ, Adobe Commerce B2B 1.3.3 മുതൽ 1.5.3 വരെ, കൂടാതെ Magento Open Source 2.4.6 മുതൽ 2.4.9 വരെ.
- എന്റെ സ്റ്റോറിനെ ബാധിച്ചാൽ ഞാൻ എന്തുചെയ്യണം? — അടിയന്തര ഹോട്ട്ഫിക്സ് പ്രയോഗിക്കുകയും നിങ്ങളുടെ സിസ്റ്റം പരിശോധിച്ച് സുരക്ഷിതമാക്കുന്നതിന് മികച്ച സുരക്ഷാ മാർഗ്ഗരേഖകൾ പിന്തുടരുകയും ചെയ്യുക.
- എന്റെ സ്റ്റോർ കോംപ്രമൈസ് ചെയ്യപ്പെട്ടിട്ടുണ്ടോ എന്ന് എനിക്ക് എങ്ങനെ കണ്ടെത്താനാകും? — അസാധാരണമായ ഫയലുകൾക്കായി ഇനിപ്പറയുന്ന
pub/mediaഡയറക്ടറി പരിശോധിക്കുകയും സംശയാസ്പദമായ നെറ്റ്വർക്ക് പ്രവർത്തനങ്ങൾ നിരീക്ഷിക്കുകയും ചെയ്യുക. - എന്റെ സ്റ്റോർ സുരക്ഷിതമാക്കാൻ പാച്ചിംഗ് മാത്രം മതിയോ? — പാച്ചിംഗ് നിർണ്ണായകമാണ്, എന്നാൽ ഒരു നുഴഞ്ഞുകയറ്റക്കാരനെ പൂർണ്ണമായും നീക്കം ചെയ്തുവെന്ന് അത് ഉറപ്പുനൽകുന്നില്ല. കൂടുതൽ സുരക്ഷാ നടപടികൾ സ്വീകരിക്കേണ്ടത് ആവശ്യമാണ്.
ടാഗുകൾ
#magento #security #vulnerability #ecommerce #cybersecurity #remoteexecution #CVE #AdobeCommerce #emailsecurity #websecurity
API Security Testing Checklist
A practical workflow for testing authentication, authorization, input handling, business logic, and evidence without losing track of scope.
Free. No spam — unsubscribe in one click.


Responses
Sign in to leave a response.