StyleSmuggler سلسلة استغلال مُبلّغ عنها تتيح تنفيذ شيفرة عن بُعد دون مصادقة ضد Magento Open Source وAdobe Commerce. أعادت Sansec إنتاج سلسلة الاستغلال على إصدارات Magento Open Source النظيفة 2.4.7 و2.4.8 و2.4.9، بينما كانت إحدى الضحايا المُبلّغ عنها محدّثة بتحديثات الأمان السابقة.
نشر بواسطةتم التحرير باستخدام GPT-5.6 Terraتم إنشاء الصور باستخدام GPT Image 2
إجابة البحث

Create a landscape editorial hero image for this Studio Global article: What is known about the actively exploited, unpatched “StyleSmuggler” zero-day affecting Magento Open Source and Adobe Commerce—including it. Article summary: StyleSmuggler is a reported, actively exploited unauthenticated RCE chain in Magento Open Source and Adobe Commerce, disclosed by Sansec on September 5, 2026 after attacks observed from September 4. As of September 7, Ad. Topic tags: general, general web, documentation, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
تُطلق شركة Sansec اسم StyleSmuggler على ثغرة يوم-صفر مُبلّغ عنها ويجري استغلالها بنشاط في Magento Open Source وAdobe Commerce. والخطورة هنا كبيرة: يمكن للمهاجم تنفيذ شيفرة على خادم المتجر عن بُعد من دون تسجيل دخول أو بيانات اعتماد. وقالت Sansec إن الاستغلال بدأ في 4 سبتمبر/أيلول 2026، ثم كُشف عنه في 5 سبتمبر/أيلول. 22
23
هذه واقعة سريعة التطور وليست نشرة مكتملة من المورّد. والخلاصة العملية للتجار وفرق التشغيل واضحة: لا تفترض أن تحديث المتجر بالكامل قبل الإفصاح يجعله آمناً إذا كان Magento متاحاً للعامة. خفّض سطح الهجوم المكشوف، واحفظ الأدلة، وافحص احتمال الاختراق قبل الاعتماد على أي تخفيف مؤقت.
أفادت Sansec بأن جميع الإصدارات الحالية متأثرة، بما في ذلك Magento Open Source 2.4.9، وأنها أعادت إنتاج سلسلة الهجوم الكاملة دون مصادقة على تثبيتات نظيفة من Magento Open Source 2.4.7 و2.4.8 و2.4.9. 22 كما وصفت تقارير حالة ضحية تعمل على الإصدار 2.4.6-p15 مع تطبيق تحديثَي الأمان لشهري يوليو/تموز وأغسطس/آب 2026؛ ما يؤكد أن حداثة التحديثات السابقة لا تعالج ثغرة كُشف عنها حديثاً.
32
وبحسب ما نُشر في 6 سبتمبر/أيلول، لم تكن Adobe قد أصدرت معرّف CVE خاصاً بـStyleSmuggler، أو نشرة أمنية، أو تصحيحاً، أو حلاً مؤقتاً. 23 وكان من المقرر إصدار إنتاجي لخدمة Adobe Commerce as a Cloud Service في 8 سبتمبر/أيلول، لكن جدول الإصدار لا يؤكد معالجة StyleSmuggler ضمنه.
8
هذه التواريخ تمثل لقطة من فترة الإفصاح الأولى. وينبغي دائماً مراجعة نشرات Adobe الأمنية وملاحظات الإصدار الحالية قبل اتخاذ قرار بشأن التصحيحات.
وفق Sansec، يستغل الهجوم خصائص styles ضمن مدخلات GraphQL غير الموثقة لتجاوز الضوابط القائمة وحقن PHP يتحكم به المهاجم في معالجة القوالب لدى Magento. وتُوصف السلسلة بأنها تمر بمرحلتين: أولاً، كتابة الشيفرة في محتوى ينشئه Magento، مثل تقرير فشل؛ ثم تشغيل المحتوى المسموم أثناء مسار عرض رسالة بريد إلكتروني خاصة بفشل الدفع. 22
إشعار فشل معاملة الدفع ميزة بريد إلكتروني اعتيادية وقابلة للتهيئة في Commerce. 18 والنقطة الحاسمة في السلسلة المُبلّغ عنها هي عرض القالب على الخادم، لا فتح مستلم البريد للرسالة. وهذا مهم في الاستجابة للحوادث: قد يكون نشاط فشل الدفع المشبوه ذا صلة حتى لو لم تُسلّم رسائل البريد الصادرة أو لم يتفاعل معها أي مستلم.
ووصفت تقارير عامة حمولة ما بعد الاستغلال بأنها باب خلفي دائم على Linux، مع تمويه العملية بأسماء مثل kworker واستمرارية عبر مهام cron. 20
35 هذه التفاصيل مفيدة كنقاط بحث، لكنها ليست قائمة مؤشرات شاملة أو دائمة؛ إذ يستطيع المشغّلون تغيير أسماء الملفات والعمليات والمسارات والبنية الشبكية.
تضمنت بعض تقارير استخبارات الحوادث مزاعم إضافية، منها سرقة بيانات جلسات مدعومة بـRedis من دون رصد حركة اتصال وتحكم خارجية، والتهرب من البحث المعتمد على var/report/ عبر تسميم var/log/system.log. لكن المواد المتاحة لا تتضمن تحليلاً قابلاً لإعادة الإنتاج للبرمجية الخبيثة أو مصدراً جنائياً مستقلاً ثانياً يثبت تلك السلوكيات تحديداً.
لذلك ينبغي التعامل معها بوصفها معلومات استخباراتية غير مؤكدة لا حقائق محسومة. ولا يقلل هذا الغموض من ضرورة التحقيق؛ بل يعني أن على فرق الدفاع جمع أدلة أوسع من تقارير Magento وحدها، بما يشمل بيانات الخادم والعمليات وcron وخوادم الويب وPHP-FPM وRedis وDNS والجدار الناري.
إذا كان المتجر يعمل من دون GraphQL عام، فعطّل أو احجب /graphql مؤقتاً. وإذا كان GraphQL ضرورياً للأعمال، فقيّد الوصول إليه عبر CDN أو جدار حماية تطبيقات الويب (WAF) أو الوكيل العكسي، وقصره على العملاء والعمليات وأنماط الاستعلام المطلوبة. وحددت إرشادات Sansec العامة تعطيل GraphQL بوصفه الإجراء الفوري المتاح في غياب إصلاح رسمي. 22
هذا إجراء تعويضي، وليس دليلاً على نظافة الخادم. طبّقه بالتوازي مع التحقيق.
قالت Sansec إن قواعد Shield الخاصة بها تحجب مرحلتي الهجوم المعروفتين. 22 وأعلنت Disrex أيضاً إصدار تصحيحات تخفيف طارئة تهدف إلى حجب السلسلة المعروفة، مع التنبيه إلى أنها لا تزيل إصابة قائمة.
35
ينبغي مراجعة أي تصحيح من طرف ثالث أو قاعدة WAF واختبارها في بيئة تجريبية، ثم نشرها عبر عملية تغيير مضبوطة. وأبقها قائمة إلى أن يُختبر الإصلاح الرسمي ويُثبت أنه يغلق مسار الهجوم المعني.
إذا كان الاختراق محتملاً، فاجمع السجلات ذات الصلة ولقطة من حالة الخادم والعمليات قبل حذف الملفات أو إعادة تشغيل الخدمات. أعطِ الأولوية إلى:
/graphql، ولا سيما طلبات POST غير المعتادة التي تتضمن styles.لا تحصر جمع الأدلة في var/report/ أو سجلات تطبيق Magento؛ فقد تكون هذه المصادر غير مكتملة حتى من دون عبث متعمد.
تفيد خطوات التقوية التالية عموماً أثناء التحقيق في الواقعة:
noexec وnodev وnosuid لأنظمة الملفات المؤقتة أو كثيرة الكتابة، بعد اختبار التوافق.لا تحل هذه الضوابط محل إصلاح التطبيق، لكنها قد تحد من الاستمرارية وتجعل النشاط غير الطبيعي أسهل اكتشافاً.
تعامل مع أي مؤشر إيجابي بوصفه احتمال اختراق كامل للخادم. اعزل المضيف المتأثر، واحفظ الأدلة الجنائية، ودوّر بيانات الاعتماد التي ربما أمكن الوصول إليها من بيئة التطبيق: بيانات مسؤولي Magento والتكاملات، وأسرار API، وبيانات قاعدة البيانات وRedis، وأسرار النشر وSSH، وبيانات اعتماد مزودي الدفع. وأبطل جلسات العملاء عند ملاءمة ذلك لبيئتك.
عند تأكيد الاختراق، تكون إعادة البناء من صورة سليمة معروفة أو نسخة احتياطية موثوقة أكثر أماناً من حذف ملف تنفيذي ظاهر ثم إعادة الخادم نفسه إلى الخدمة. قد يمنع تصحيح التخفيف إعادة العدوى، لكنه لا يثبت إزالة باب خلفي قائم أو سرقة بيانات اعتماد أو آلية استمرارية.
الدرس الأهم من StyleSmuggler هو أن سلسلة استغلال جديدة ونشطة قد تتجاوز مستوى تحديث Magento الذي كان حديثاً قبل الإفصاح. خلال نافذة الإفصاح الأولى، كان أفضل نهج متاح هو تقليل أو إزالة تعرّض GraphQL العام، ونشر ضوابط مؤقتة موثوقة، والبحث عن الاختراق عبر بيانات التطبيق والخادم، والاستعداد لتطبيق إصلاح Adobe الرسمي والتحقق منه عند توفره. 22
23
35
Studio Global AI
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
StyleSmuggler سلسلة استغلال مُبلّغ عنها تتيح تنفيذ شيفرة عن بُعد دون مصادقة ضد Magento Open Source وAdobe Commerce.
StyleSmuggler سلسلة استغلال مُبلّغ عنها تتيح تنفيذ شيفرة عن بُعد دون مصادقة ضد Magento Open Source وAdobe Commerce. أعادت Sansec إنتاج سلسلة الاستغلال على إصدارات Magento Open Source النظيفة 2.4.7 و2.4.8 و2.4.9، بينما كانت إحدى الضحايا المُبلّغ عنها محدّثة بتحديثات الأمان السابقة.
أقوى الأدلة العامة تدعم مسار الهجوم من GraphQL إلى عرض القوالب ونشاط الباب الخلفي المستمر؛ أما مزاعم سرقة جلسات Redis وتسميم system.log فتظل غير مؤكدة مستقلاً.