🎧 Listen to this article: English
🌍 Read this in your language: हिंदी · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · ଓଡ଼ିଆ · 日本語 · 中文
ஆன்லைன் ஷாப்பிங் என்று வரும்போது, பாதுகாப்பு மிக முக்கியமானது. சமீபத்தில், பிரபலமான இ-காமர்ஸ் தளமான மஜென்டோவில் ஒரு குறிப்பிடத்தக்க பாதிப்பு கண்டுபிடிக்கப்பட்டது. இணைய தாக்குதல்காரர்களால் ஏற்படும் தொடர்ச்சியான அச்சுறுத்தல்கள் காரணமாக, இன்று செப்டம்பர் 19, 2026 நிலவரப்படி இந்தத் தலைப்பு குறிப்பாகப் பொருத்தமானது.
CVE-2026-75650 என்றால் என்ன?
CVE-2026-75650 என்பது Adobe Commerce மற்றும் Magento Open Source ஆகியவற்றில் அடையாளம் காணப்பட்ட ஒரு முக்கியமான பாதுகாப்பு குறைபாடாகும். இந்த பாதிப்பு தாக்குதல்காரர்களை எந்த அங்கீகாரமும் இல்லாமல் தொலைநிலை குறியீட்டை இயக்க அனுமதிக்கிறது. அதாவது, கடவுச்சொல் அல்லது பயனர் தொடர்பு இல்லாமல், பாதிக்கப்படக்கூடிய ஒரு அமைப்பின் கட்டுப்பாட்டை தாக்குதல்காரரால் எடுத்துக்கொள்ள முடியும்.
நிகழ்வுகளின் காலவரிசை
- செப்டம்பர் 4, 2026: CVE-2026-75650 இன் முதல் உறுதிப்படுத்தப்பட்ட சுரண்டல் காணப்பட்டது.
- செப்டம்பர் 7, 2026: இந்த பாதிப்பைச் சரிசெய்வதற்காக VULN-39341 எனக் குறிப்பிடப்பட்ட அவசரகால ஹாட்ஃபிக்ஸை அடோப் வெளியிட்டது.
- செப்டம்பர் 8, 2026: இந்த பாதிப்பு CISA அறியப்பட்ட சுரண்டப்பட்ட பாதிப்புகளின் பட்டியலில் சேர்க்கப்பட்டது.
சுரண்டல் எவ்வாறு செயல்படுகிறது?
இந்த பாதிப்பு மஜென்டோவின் டெம்ப்ளேட் ரெண்டரிங் அமைப்பில், குறிப்பாக கட்டண தோல்வி அறிவிப்புகளை அனுப்பும் மின்னஞ்சல் டெம்ப்ளேட்டிற்குள் உள்ளது. பொதுவாக தாக்குதல் எவ்வாறு நடைபெறுகிறது என்பது இங்கே:
- தரவு உட்செலுத்துதல்: பிழை அறிக்கைகள் அல்லது கட்டண பரிவர்த்தனைத் தரவு போன்ற மஜென்டோவின் தரவு பதிவுகளில் தீங்கிழைக்கும் குறியீட்டை தாக்குதல்காரர் உட்செலுத்துகிறார்.
- மின்னஞ்சலைத் தூண்டுதல்: அதன்பிறகு தாக்குதல்காரர் நிலையான "Payment Transaction Failed Reminder" மின்னஞ்சலைத் தூண்டுகிறார்.
- டெம்ப்ளேட் ரெண்டரிங்: மஜென்டோ இந்த மின்னஞ்சல் டெம்ப்ளேட்டைச் செயலாக்கும்போது, நஞ்சூட்டப்பட்ட தரவைப் பயன்படுத்தி அவ்வாறு செய்கிறது. துரதிர்ஷ்டவசமாக, இந்தத் தரவை அமைப்பு போதுமான அளவு நடுநிலையாக்கவில்லை, இதனால் உட்செலுத்தப்பட்ட குறியீடு இயங்க அனுமதிக்கப்படுகிறது.
இந்தச் செயல்பாடு இணைய சேவையகத்தின் சலுகைகளுடன் நிகழ்கிறது, இது முக்கியமான தகவல்களுக்கான அங்கீகரிக்கப்படாத அணுகல் உட்பட கடுமையான விளைவுகளுக்கு வழிவகுக்கும்.
பாதிக்கப்பட்ட பதிப்புகள்
இந்த பாதிப்பு Adobe Commerce மற்றும் Magento இன் பல பதிப்புகளைப் பாதிக்கிறது:
- Adobe Commerce 2.4.4 முதல் 2.4.9 வரை (2026-ஆகஸ்ட் பில்ட்கள் வரை)
- Adobe Commerce B2B 1.3.3 முதல் 1.5.3 வரை
- Magento Open Source 2.4.6 முதல் 2.4.9 வரை
ஆகஸ்ட் 2026 மாதாந்திர பேட்சைப் பயன்படுத்திய ஸ்டோர்கள் கூட பாதிக்கப்படக்கூடியதாகவே இருந்தன, இதனால்தான் ஹாட்ஃபிக்ஸ் தேவைப்பட்டது.
தற்காப்பு நடவடிக்கைகள்
பாதிப்பை பேட்ச் செய்வது அவசியமானது என்றாலும், ஊடுருவியவர் உங்கள் அமைப்பிலிருந்து அகற்றப்பட்டுவிட்டார் என்பதற்கு இது உத்தரவாதம் அளிக்காது. கருத்தில் கொள்ள வேண்டிய சில படிகள் இங்கே:
படி 1: கோப்புகளை ஆய்வு செய்யவும்
இந்த pub/media கோப்பகத்தில் அங்கு இருக்கக்கூடாத ஏதேனும் PHP கோப்புகள் உள்ளனவா எனச் சரிபார்க்கவும். இவை ஒரு ஊடுருவலின் அறிகுறிகளாக இருக்கலாம்.
படி 2: செயல்முறைகளைக் கண்காணிக்கவும்
உங்கள் சேவையகத்தில் இயங்கும் செயல்முறைகளைப் பார்க்கவும். font அல்லது time சேவைகள் போன்ற முறையான கர்னல் த்ரெட்கள் அல்லது சேவைகளைப் போல தோற்றமளிக்கும் ஏதேனும் பெயர்கள் குறித்து எச்சரிக்கையாக இருங்கள்.
படி 3: நெட்வொர்க் செயல்பாட்டைச் சரிபார்க்கவும்
வழக்கத்திற்கு மாறான வெளிச்செல்லும் டிராஃபிக்கைக் கண்காணிக்கவும், குறிப்பாக UDP போர்ட் 123-க்கு செல்வதை, ஏனெனில் இது தீங்கிழைக்கும் செயல்பாட்டைக் குறிக்கலாம்.
படி 4: சான்றுகளை சுழற்றவும்
ஒரு சமரசத்தை நீங்கள் சந்தேகித்தால், உங்கள் சான்றுகளைச் சுழற்றவும். குறியாக்க விசைகளுடன் தொடங்கி, பின்னர் நிர்வாகி கடவுச்சொற்கள், API டோக்கன்கள், கட்டண நுழைவாயில் சான்றுகள், தரவுத்தள கணக்குகள் மற்றும் SSH விசைகளுக்கு மாறவும்.
படி 5: ஸ்கேனிங் கருவிகளைப் பயன்படுத்தவும்
Sansec இன் eComscan போன்ற இலக்கு வைக்கப்பட்ட ஸ்கேனரைப் பயன்படுத்துவதைக் கவனியுங்கள், இது ரஸ்ட் (Rust) பேக்டோர் மற்றும் நிறுவப்பட்டிருக்கக்கூடிய ஏதேனும் இரண்டாம் நிலை வெப் ஷெல்களைக் கண்டறிய உதவும்.
முடிவுரை
CVE-2026-75650 ஆனது இ-காமர்ஸ் தளங்களைப் பாதுகாப்பதன் முக்கியத்துவத்தை எடுத்துக்காட்டுகிறது. மின்னஞ்சல்களை அனுப்புவது போன்ற பாதிப்பில்லாததாகத் தோன்றும் அம்சங்கள் கூட சரியாகப் பாதுகாக்கப்படாவிட்டால் தாக்குதல் திசையன்களாக மாறக்கூடும் என்பதை இது ஒரு நினைவூட்டலாகச் செயல்படுகிறது.
நன்மைகள்
- இ-காமர்ஸ் பாதுகாப்பு பாதிப்புகள் பற்றிய விழிப்புணர்வை ஏற்படுத்துகிறது.
- சிறப்பாகப் புரிந்துகொள்வதற்காக நிகழ்வுகளின் தெளிவான காலவரிசையை வழங்குகிறது.
- ஸ்டோர் உரிமையாளர்கள் தங்கள் அமைப்புகளைப் பாதுகாப்பதற்கான செயல்படக்கூடிய படிகளை வழங்குகிறது.
குறைபாடுகள்
- பேட்ச் செய்த பிறகும் தொடர்ச்சியான விழிப்புணர்வு தேவைப்படுகிறது.
- பழைய பதிப்புகளில் உள்ள அனைத்து சாத்தியமான பாதிப்புகளையும் உள்ளடக்காமல் இருக்கலாம்.
எச்சரிக்கை
இந்தக் கட்டுரை கல்வி நோக்கங்களுக்காக மட்டுமே. நடவடிக்கை எடுப்பதற்கு முன் எப்பொழுதும் பிளேஸ்ஹோல்டர் மதிப்புகளை உண்மையான தரவுகளுடன் மாற்றி, அசல் ஆதாரங்களுக்கு எதிராக உரிமைகோரல்களைச் சரிபார்க்கவும்.
அடிக்கடி கேட்கப்படும் கேள்விகள்
- CVE-2026-75650 என்றால் என்ன? — இது Adobe Commerce மற்றும் Magento ஆகியவற்றில் உள்ள ஒரு முக்கியமான பாதிப்பாகும், இது அங்கீகரிக்கப்படாத தொலைநிலை குறியீடு இயக்கத்தை அனுமதிக்கிறது.
- CVE-2026-75650 எவ்வாறு சுரண்டப்பட்டது? — தாக்குதல்காரர்கள் தரவுப் பதிவுகளில் தீங்கிழைக்கும் குறியீட்டை உட்செலுத்தினர், இது கட்டண தோல்வி மின்னஞ்சல்களை ரெண்டரிங் செய்யும் போது இயக்கப்பட்டது.
- Magento இன் எந்தப் பதிப்புகள் பாதிக்கப்பட்டுள்ளன? — Adobe Commerce 2.4.4 முதல் 2.4.9 வரை, Adobe Commerce B2B 1.3.3 முதல் 1.5.3 வரை, மற்றும் Magento Open Source 2.4.6 முதல் 2.4.9 வரை.
- என் ஸ்டோர் பாதிக்கப்பட்டால் நான் என்ன செய்ய வேண்டும்? — அவசரகால ஹாட்ஃபிக்ஸைப் பயன்படுத்தவும் மற்றும் உங்கள் அமைப்பை ஆய்வு செய்யவும் பாதுகாக்கவும் சிறந்த பாதுகாப்பு நடைமுறைகளைப் பின்பற்றவும்.
- என் ஸ்டோர் சமரசம் செய்யப்பட்டுள்ளதா என்பதை நான் எப்படிக் கண்டறிவது? — இந்த
pub/mediaகோப்பகத்தில் வழக்கத்திற்கு மாறான கோப்புகளைத் தேடவும், மேலும் சந்தேகத்திற்குரிய நெட்வொர்க் செயல்பாட்டைக் கண்காணிக்கவும். - எனது ஸ்டோரைப் பாதுகாக்க பேட்ச் செய்வது போதுமானதா? — பேட்ச் செய்வது முக்கியமானது, ஆனால் ஊடுருவியவர் அகற்றப்பட்டுவிட்டார் என்பதற்கு இது உத்தரவாதம் அளிக்காது. கூடுதல் பாதுகாப்பு நடவடிக்கைகள் அவசியமாகும்.
குறிச்சொற்கள்
#magento #security #vulnerability #ecommerce #cybersecurity #remoteexecution #CVE #AdobeCommerce #emailsecurity #websecurity
API Security Testing Checklist
A practical workflow for testing authentication, authorization, input handling, business logic, and evidence without losing track of scope.
Free. No spam — unsubscribe in one click.


Responses
Sign in to leave a response.