Ostatnie tygodnie były wyjątkowo intensywne dla merchantów korzystających z Adobe Commerce i Magento Open Source. W ciągu niespełna miesiąca Adobe opublikowało dwie aktualizacje bezpieczeństwa zawierające poprawki krytycznych podatności. Niedługo później pojawiła się duża aktualizacja bezpieczeństwa obejmująca dziesiątki modułów Amasty.

Niestety może to być zapowiedź tego, co czeka całą branżę IT.

AI przyspiesza wykrywanie podatności

Sztuczna inteligencja zmienia sposób tworzenia oprogramowania, ale jednocześnie zmienia sposób jego testowania.

Badacze bezpieczeństwa mogą szybciej analizować kod, automatyzować powtarzalne elementy poszukiwania podatności i sprawdzać znacznie większe fragmenty systemów niż wcześniej. Te same możliwości stają się jednak dostępne również dla atakujących.

Nie jest to problem charakterystyczny dla Magento. Systemy operacyjne, frameworki, aplikacje i projekty Open Source są dziś analizowane pod kątem bezpieczeństwa znacznie intensywniej niż jeszcze kilka lat temu.

Z perspektywy bezpieczeństwa jest to dobra wiadomość. Podatności, które wcześniej mogły pozostawać niewykryte przez lata, mogą być obecnie identyfikowane i naprawiane znacznie szybciej.

Dla merchantów istnieje jednak również druga strona medalu: więcej wykrywanych podatności oznacza więcej aktualizacji bezpieczeństwa, więcej testów, a w konsekwencji dodatkowe koszty utrzymania platformy.

Lipiec i sierpień 2026 są tego bardzo dobrym przykładem.

Dwie krytyczne aktualizacje Adobe w ciągu niespełna miesiąca

14 lipca Adobe opublikowało biuletyn bezpieczeństwa APSB26-73 dla Adobe Commerce i Magento Open Source.

Aktualizacja rozwiązywała szereg problemów bezpieczeństwa, w tym podatności krytyczne. Jedna z nich, CVE-2026-48358, otrzymała wynik CVSS 9.1 i mogła prowadzić do wykonania dowolnego kodu. Inna krytyczna podatność związana z autoryzacją mogła pozwolić atakującemu na obejście mechanizmów bezpieczeństwa i uzyskanie nieautoryzowanego dostępu.

Niespełna miesiąc później, 11 sierpnia, Adobe opublikowało kolejną aktualizację bezpieczeństwa - APSB26-92.

Po raz kolejny biuletyn zawierał krytyczne podatności oraz kilka innych istotnych problemów bezpieczeństwa dotyczących wspieranych wersji Adobe Commerce i Magento Open Source.

Dla merchantów oznacza to, że prace związane z bezpieczeństwem, które normalnie można byłoby zaplanować w ramach regularnego cyklu utrzymania platformy, musiały zostać potraktowane priorytetowo dwukrotnie w ciągu zaledwie kilku tygodni.

Amasty publikuje poprawki dla dziesiątek modułów Magento

Amasty, jeden z największych dostawców rozszerzeń Magento, również opublikował niedawno aktualizacje bezpieczeństwa obejmujące 25 rozszerzeń.

Zespół bezpieczeństwa Sansec przeanalizował opublikowane informacje i zidentyfikował podatności o poziomach od niskiego i średniego aż po problemy wymagające natychmiastowej reakcji.

Szczególnie pilnej aktualizacji wymagają dwa rozszerzenia:

Advanced Product Reviews - podatność występująca w starszych wersjach może umożliwić nieuwierzytelnionemu atakującemu przesłanie na serwer web shella, a w konsekwencji wykonanie kodu w sklepie. Sansec rekomenduje aktualizację amasty/advanced-review co najmniej do wersji 1.17.1 oraz pakietu GraphQL do wersji 1.0.6.

Gift Card - podobna krytyczna podatność może umożliwić atakującemu przesłanie web shella bez konieczności uwierzytelnienia. Pakiety powinny zostać zaktualizowane do amasty/module-gift-card 2.16.4 oraz amasty/module-gift-card-graphql 1.0.11 lub nowszych.

Jeżeli Twój sklep Magento korzysta z któregoś z tych rozszerzeń, rekomendujemy potraktowanie aktualizacji jako zadania wymagającego natychmiastowej realizacji.

Pozostałych modułów objętych aktualizacją Amasty również nie należy ignorować. Ich podatności nie są jednak aż tak krytyczne i w większości przypadków mogą zostać usunięte w ramach zaplanowanej aktualizacji bezpieczeństwa, zamiast awaryjnego wdrożenia. Sansec rekomenduje wykonanie pozostałych aktualizacji w perspektywie kilku tygodni, a nie odkładanie ich na nieokreśloną przyszłość.

Co zrobić, jeżeli nie możesz wdrożyć wszystkich poprawek od razu?

Aktualizacja bezpieczeństwa Magento rzadko sprowadza się do uruchomienia jednej komendy na produkcji. Każda zmiana powinna zostać przeanalizowana, wdrożona na środowisku testowym i sprawdzona pod kątem własnych modyfikacji, integracji, checkoutu, płatności oraz rozszerzeń firm trzecich.

W przypadku mocno zmodyfikowanych sklepów Adobe Commerce i Magento Open Source wdrożenie kilku niezależnych aktualizacji bezpieczeństwa w ciągu zaledwie kilku tygodni może wymagać znacznych zasobów developerskich i QA. W praktyce oznacza to, że nawet jeśli poprawka jest już dostępna, jej natychmiastowe i bezpieczne wdrożenie nie zawsze jest możliwe.

Właśnie w takich sytuacjach Sansec Shield może zapewnić bardzo istotną dodatkową warstwę ochrony.

Shield to Web Application Firewall stworzony przez Sansec specjalnie z myślą o Magento i aplikacjach eCommerce. Jego reguły ochrony są na bieżąco aktualizowane na podstawie badań bezpieczeństwa oraz danych o zagrożeniach zbieranych przez Sansec. Pozwala to blokować znane próby wykorzystania podatności, zanim dotrą one do podatnego kodu aplikacji.

Dla merchantów, którzy nie są w stanie natychmiast wdrożyć wszystkich aktualizacji bezpieczeństwa, Sansec Shield może być jedną z najbardziej wartościowych inwestycji w bezpieczeństwo. Daje zespołowi developerskiemu czas na prawidłowe przetestowanie i wdrożenie poprawek, bez pozostawiania sklepu bez dodatkowej ochrony.

Nie zastępuje to regularnych aktualizacji. Krytyczne podatności nadal powinny zostać usunięte. Shield zapewnia jednak dodatkową linię obrony w okresie pomiędzy ujawnieniem podatności a bezpiecznym wdrożeniem odpowiedniej aktualizacji na produkcji.

Bezpieczeństwo jest częścią kosztu posiadania własnej platformy

Nie ma sensu udawać, że jest inaczej: posiadanie otwartej i wysoce konfigurowalnej platformy eCommerce, takiej jak Magento Open Source czy Adobe Commerce, wiąże się z odpowiedzialnością za jej utrzymanie.

Czasami oznacza to konieczność zainwestowania dodatkowych godzin pracy developerskiej w poprawki bezpieczeństwa, które z perspektywy klienta sklepu nie wprowadzają żadnych nowych funkcjonalności.

Posiadanie własnej platformy daje jednak coś, co w najbliższych latach może stać się jeszcze bardziej wartościowe.

W erze AI możliwość kontrolowania własnego kodu, integracji, checkoutu oraz logiki biznesowej otwiera możliwości, których zamknięte platformy SaaS nie zawsze są w stanie zaoferować. Sam proces tworzenia oprogramowania staje się coraz szybszy, a merchant posiadający dostęp do własnego stosu technologicznego będzie mógł budować unikalne doświadczenia zakupowe i procesy biznesowe w znacznie krótszym czasie.

Ta sama rewolucja AI, która zwiększa presję na bezpieczeństwo oprogramowania, może więc jednocześnie zwiększać wartość posiadania i kontrolowania własnej technologii.

Wyzwaniem jest zadbanie o to, aby ta elastyczność była wspierana przez odpowiednie procesy bezpieczeństwa.

W Alekseon bezpieczeństwo jest integralną częścią utrzymania platform Magento. Merchanci współpracujący z nami są chronieni przy wykorzystaniu technologii Sansec, dzięki czemu mamy ciągłą wiedzę o nowych podatnościach i zagrożeniach oraz dodatkową warstwę ochrony w sytuacjach, w których natychmiastowe wdrożenie poprawki nie jest możliwe.

Magento daje merchantom swobodę.

Naszym zadaniem jest zadbać o to, aby mogli z niej bezpiecznie korzystać.