เจ้าของร้านออนไลน์ที่ใช้ Adobe Commerce หรือ Magento ควรติดต่อผู้ดูแลเว็บไซต์เพื่อลงแพตช์ Magento โดยเร็ว หลัง Adobe ยืนยันว่าช่องโหว่ร้ายแรงถูกนำไปโจมตีจริงแล้ว ร้านที่ไม่ได้ใช้สองระบบนี้และลูกค้าทั่วไปยังไม่ต้องทำอะไรจากข่าวนี้โดยตรง
Adobe ออกประกาศ APSB26-146 เมื่อวันที่ 7 กันยายน 2026 เพื่อแก้ CVE-2026-75650 หรือที่นักวิจัยเรียกว่า StyleSmuggler ช่องโหว่นี้เปิดทางให้ผู้โจมตีสั่งงานบนเซิร์ฟเวอร์ได้โดยไม่ต้องมีบัญชีเข้าสู่ระบบ จึงได้รับระดับความสำคัญสูงสุดจาก Adobe
Sansec บริษัทความปลอดภัยอีคอมเมิร์ซรายงานว่าพบการโจมตีครั้งแรกตั้งแต่วันที่ 4 กันยายน ก่อนที่แพตช์จะออกสามวัน ประเด็นสำคัญคือการติดตั้งแพตช์ช่วยปิดช่องทางโจมตีใหม่ แต่ไม่ได้ลบสิ่งผิดปกติที่อาจถูกฝังไว้ก่อนหน้านั้น
ใครบ้างที่ต้องลงแพตช์ Magento
ประกาศของ Adobe ครอบคลุม Adobe Commerce สายรุ่น 2.4.4 ถึง 2.4.9, Adobe Commerce B2B สายรุ่น 1.3.3 ถึง 1.5.3 และ Magento Open Source สายรุ่น 2.4.6 ถึง 2.4.9 รวมถึงรุ่นย่อยก่อนหน้าที่ระบุในตารางของประกาศ
หากไม่แน่ใจว่าเว็บไซต์ใช้ระบบใด อย่าทดลองแก้ไฟล์เซิร์ฟเวอร์เอง ให้ส่งลิงก์ประกาศ Adobe แก่บริษัทพัฒนาเว็บ ผู้ให้บริการโฮสติ้ง หรือทีมไอที และขอให้ยืนยันเป็นลายลักษณ์อักษรว่าร้านอยู่ในขอบเขตหรือไม่
เช็กลิสต์สำหรับเจ้าของร้านออนไลน์
1. สำรองฐานข้อมูลและไฟล์สำคัญ แล้วกำหนดช่วงปิดปรับปรุงที่กระทบลูกค้าน้อย
2. ให้ผู้ดูแลดาวน์โหลด Hotfix VULN-39341 ที่ตรงกับรุ่นจากช่องทาง Adobe เท่านั้น พร้อมตรวจสอบสถานะหลังติดตั้ง
3. เปลี่ยนกุญแจเข้ารหัส รหัสผ่านผู้ดูแล และข้อมูลรับรองของระบบเชื่อมต่อ เช่น ระบบชำระเงิน ฐานข้อมูล API และบัญชีดูแลเซิร์ฟเวอร์
4. ตรวจบันทึกระบบและไฟล์ผิดปกติย้อนหลังอย่างน้อยถึงวันที่ 4 กันยายน เพราะแพตช์ไม่สามารถยืนยันได้ว่าเครื่องไม่เคยถูกเจาะ
5. หากพบเหตุผิดปกติ ให้จำกัดการเข้าถึงระบบ เก็บหลักฐาน และใช้ผู้เชี่ยวชาญตรวจสอบก่อนเปิดร้านเต็มรูปแบบ
Adobe เน้นว่าการเปลี่ยนเฉพาะกุญแจเข้ารหัสภายใน Commerce ไม่ได้ยกเลิกข้อมูลรับรองที่อาจรั่วไปแล้ว เจ้าของร้านจึงควรให้ผู้ดูแลเปลี่ยนรหัสหรือโทเคนที่ต้นทางของแต่ละบริการด้วย ไม่ใช่เปลี่ยนเพียงจุดเดียว
สำหรับลูกค้า ยังไม่มีข้อมูลในประกาศ Adobe ว่าร้านทุกแห่งทำข้อมูลบัตรหรือบัญชีลูกค้ารั่ว จึงไม่ควรตื่นตระหนกหรือกดลิงก์ “ตรวจสอบบัญชี” ที่ส่งมาจากแหล่งไม่รู้จัก หากร้านที่ใช้บริการแจ้งเหตุ ให้เข้าหน้าเว็บไซต์ด้วยตนเอง เปลี่ยนรหัสผ่านที่ใช้ซ้ำ และตรวจรายการชำระเงินกับธนาคาร
แหล่งข้อมูลและเครดิต
- [Adobe Security Bulletin APSB26-146](https://helpx.adobe.com/security/products/magento/apsb26-146.html) — เผยแพร่ 7 กันยายน 2026
- [Adobe Commerce: ขั้นตอนเร่งด่วนสำหรับ CVE-2026-75650](https://experienceleague.adobe.com/en/docs/commerce-knowledge-base/kb/announcements/commerce-apsb26-146) — อัปเดต 8 กันยายน 2026
- [Sansec: รายงาน StyleSmuggler และการโจมตีที่ตรวจพบ](https://sansec.io/research/stylesmuggler-0day) — เผยแพร่ 5 กันยายน และอัปเดต 7 กันยายน 2026
- [BleepingComputer: Adobe ออกแพตช์ฉุกเฉินให้ Magento](https://www.bleepingcomputer.com/news/security/adobe-fixes-critical-magento-zero-day-exploited-to-backdoor-servers/) — เผยแพร่ 8 กันยายน 2026
- ภาพประกอบสร้างด้วย AI โดย Zone-Idea
[อ่านข่าวและบทความเพิ่มเติมจาก Zone-Idea](https://zoneidea.co.th/news)
