Vulnerabilidade PolyShell afeta Magento e Adobe Commerce

Uma nova vulnerabilidade, chamada ‘PolyShell’, foi descoberta e afeta todas as versões estáveis 2 do Magento Open Source e do Adobe Commerce. Essa falha permite a execução de código não autenticado e a tomada de controle de contas. Embora não haja evidências de exploração ativa até o momento, a empresa de segurança eCommerce Sansec alerta que métodos de exploração já estão circulando, prevendo que ataques automatizados possam começar em breve. A Adobe lançou uma correção, mas ela está disponível apenas na segunda versão alfa da versão 2.4.9, deixando as versões de produção vulneráveis. A vulnerabilidade está relacionada à API REST do Magento, que aceita uploads de arquivos como parte das opções personalizadas para itens do carrinho. Quando um produto tem uma opção do tipo ‘arquivo’, o Magento processa um objeto file_info embutido que contém dados de arquivo codificados em base64, tipo MIME e nome do arquivo, escrevendo-o no servidor. A Sansec observou que muitos sites expõem arquivos no diretório de upload, aumentando o risco de execução remota de código ou tomada de conta via XSS armazenado. Até que a Adobe disponibilize um patch para as versões de produção, recomenda-se que os administradores de lojas restrinjam o acesso ao diretório pub/media/custom_options/, verifiquem as regras do servidor web e realizem varreduras em busca de shells e malware.

Fonte: https://www.bleepingcomputer.com/news/security/new-polyshell-flaw-allows-unauthenticated-rce-on-magento-e-stores/

⚠️
BR DEFENSE CENTER: SECURITY BRIEFING
19/03/2026 • Risco: ALTO
VULNERABILIDADE

Vulnerabilidade 'PolyShell' afeta Magento e Adobe Commerce

RESUMO EXECUTIVO
A vulnerabilidade 'PolyShell' representa um risco significativo para lojas que utilizam Magento e Adobe Commerce, permitindo a execução remota de código e a tomada de controle de contas. A falta de um patch para versões de produção exige ações imediatas dos administradores para mitigar riscos.

💼 IMPACTO DE NEGÓCIO

Financeiro
Possíveis perdas financeiras significativas devido a fraudes e interrupções operacionais.
Operacional
Possibilidade de execução de código não autenticado e tomada de controle de contas.
Setores vulneráveis
['E-commerce', 'Varejo', 'Tecnologia']

📊 INDICADORES CHAVE

Afeta todas as versões estáveis 2 do Magento e Adobe Commerce. Indicador
Muitos sites expõem arquivos no diretório de upload. Contexto BR
Expectativa de ataques automatizados em breve. Urgência

⚡ AÇÕES IMEDIATAS

1 Restringir o acesso ao diretório pub/media/custom_options/.
2 Implementar regras de servidor web para prevenir acessos não autorizados.
3 Realizar varreduras regulares em busca de shells e malware.

🇧🇷 RELEVÂNCIA BRASIL

CISOs devem se preocupar com a vulnerabilidade 'PolyShell' devido ao alto risco de exploração e ao impacto potencial nas operações de eCommerce, que são cruciais para muitas empresas.

⚖️ COMPLIANCE

Implicações legais e de compliance com a LGPD, especialmente em relação à proteção de dados de clientes.
Status
patch_disponivel
Verificação
alta
BR Defense Center

Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).