StyleSmuggler je hlášený řetězec pro vzdálené spuštění kódu bez přihlášení, který je aktivně zneužíván proti Magento Open Source a Adobe Commerce. Sansec uvedl, že řetězec reprodukoval na čistých instalacích Magento Open Source 2.4.7, 2.4.8 a 2.4.9; hlášená oběť měla nainstalované předchozí bezpečnostní aktualizace.
PublikovalUpraveno pomocí GPT-5.6 TerraObrázky vytvořeny pomocí GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What is known about the actively exploited, unpatched “StyleSmuggler” zero-day affecting Magento Open Source and Adobe Commerce—including it. Article summary: StyleSmuggler is a reported, actively exploited unauthenticated RCE chain in Magento Open Source and Adobe Commerce, disclosed by Sansec on September 5, 2026 after attacks observed from September 4. As of September 7, Ad. Topic tags: general, general web, documentation, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
StyleSmuggler je označení společnosti Sansec pro hlášený a aktivně zneužívaný zero-day v Magento Open Source a Adobe Commerce. Dopad má být kritický: útočník bez přihlášení může na serveru e-shopu vzdáleně spustit kód. Sansec uvedl, že zneužívání začalo 4. září 2026 a zveřejnění následovalo 5. září. 22
23
Jde o rychle se vyvíjející incident, nikoli o uzavřený bezpečnostní bulletin výrobce. Praktický závěr pro provozovatele je jasný: ani plně aktualizovaný veřejně dostupný Magento e-shop nelze automaticky považovat za chráněný. Je nutné omezit vystavenou plochu, uchovat důkazy a před spoléháním na jakékoli zmírnění rizika ověřit, zda už nedošlo k napadení.
Sansec oznámil, že jsou zasaženy všechny aktuální verze včetně Magento Open Source 2.4.9, a že celý neověřený řetězec reprodukoval na čistých instalacích verzí 2.4.7, 2.4.8 a 2.4.9. 22 Veřejná hlášení také popisovala oběť na verzi 2.4.6-p15 s nasazenými bezpečnostními aktualizacemi z července a srpna 2026. Předchozí aktuálnost záplat tedy tento nově odhalený problém neřešila.
32
Podle informací zveřejněných 6. září Adobe pro StyleSmuggler nevydal konkrétní CVE, bezpečnostní doporučení, záplatu ani náhradní postup. 23 Produkční vydání Adobe Commerce as a Cloud Service bylo naplánováno na 8. září, ale samotný plán vydání nepotvrzoval, že bude StyleSmuggler opraven.
8
Tato data odpovídají počátečnímu období zveřejnění. Před rozhodnutím o aktualizaci je nutné ověřit aktuální bezpečnostní bulletiny a poznámky k vydání Adobe.
Podle Sansec útočník zneužije vlastnosti styles v neověřeném vstupu GraphQL, obejde stávající ochrany a vloží útočníkem řízené PHP do zpracování šablon Magento. Řetězec má dvě fáze: nejprve se kód zapíše do obsahu generovaného Magentem, například do hlášení o selhání; následně se škodlivý obsah spustí při vykreslování e-mailu o neúspěšné platbě. 22
Oznámení Payment Transaction Failed je běžně konfigurovatelná e-mailová funkce Commerce. 18 Kritickou událostí v popsaném řetězci je vykreslení šablony na straně serveru, nikoli otevření e-mailu příjemcem. To je důležité při reakci na incident: podezřelá aktivita kolem neúspěšných plateb může být relevantní, i když se e-mail nedoručil nebo s ním nikdo nepracoval.
Veřejná hlášení popisují následný payload jako perzistentní linuxový backdoor, který se maskuje názvy procesů typu kworker a pro přežití restartů používá cron. 20
35 Jde o užitečné stopy pro hledání, nikoli o úplný a neměnný seznam indikátorů kompromitace. Útočníci mohou změnit názvy souborů, procesů, umístění i síťovou infrastrukturu.
Některé zpravodajské materiály uváděly i krádež dat relací z Redis bez viditelné komunikace s řídicím serverem a obcházení kontroly založené na var/report/ pomocí otrávení var/log/system.log. Poskytnuté materiály ale neobsahují reprodukovatelnou analýzu malwaru ani druhý nezávislý forenzní zdroj, který by toto konkrétní chování potvrzoval.
Tyto informace je proto vhodné považovat za neověřené zpravodajské poznatky, ne za prokázaná fakta. Neznamená to, že lze vyšetřování odložit — naopak je třeba sbírat širší soubor důkazů než jen reporty Magento: telemetrii hostitele, procesů, cronu, webového serveru, PHP-FPM, Redis, DNS a firewallu.
Pokud e-shop funguje i bez veřejného GraphQL, dočasně vypněte nebo zablokujte /graphql. Jestliže je GraphQL pro provoz klíčový, omezte přístup na nezbytné klienty, operace a vzory dotazů na úrovni CDN, WAF nebo reverzní proxy. Sansec označil vypnutí GraphQL za okamžité opatření dostupné před vydáním opravy od výrobce. 22
Jde o kompenzační kontrolu, nikoli o důkaz, že je server čistý. Musí probíhat souběžně s prověřováním kompromitace.
Sansec uvedl, že jeho pravidla Shield blokují obě známé fáze útoku. 22 Společnost Disrex zároveň oznámila nouzové zmírňující záplaty určené k blokování známého řetězce, zároveň ale upozornila, že již existující infekci neodstraní.
35
Každou záplatu třetí strany nebo pravidlo WAF je vhodné zkontrolovat, otestovat ve stagingovém prostředí a nasadit standardním řízeným změnovým procesem. Ochranu ponechte aktivní, dokud nebude oficiální oprava otestována a potvrzena jako účinná proti relevantní cestě útoku.
Je-li napadení možné, před mazáním souborů nebo restartem služeb zazálohujte relevantní logy a vytvořte snímek hostitele a běžících procesů. Přednostně sbírejte:
/graphql, zejména neobvyklé POST požadavky zahrnující styles;Nespoléhejte pouze na var/report/ ani na aplikační logy Magento. I bez úmyslné manipulace mohou být neúplné.
Následující kroky jsou obecně užitečné po dobu vyšetřování:
noexec, nodev a nosuid pro dočasné nebo silně zapisované oblasti.Tyto kontroly nenahrazují opravu aplikace, ale mohou ztížit perzistenci útočníka a usnadnit odhalení anomálií.
Každý pozitivní indikátor považujte za možné úplné napadení serveru. Dotčený host izolujte, zachovejte forenzní důkazy a změňte přihlašovací údaje a tajné hodnoty, k nimž mohlo mít aplikační prostředí přístup: údaje administrátorů a integrací Magento, API tajemství, přístupy k databázi a Redis, nasazovací a SSH klíče i přístupy k poskytovatelům plateb. Podle situace také zneplatněte relace zákazníků.
Při potvrzeném narušení je bezpečnější obnovit provoz z ověřeného čistého obrazu nebo důvěryhodné zálohy, než pouze smazat viditelný binární soubor a stejný server vrátit do produkce. Zmírňující záplata může zablokovat opětovné napadení, nedokáže však prokázat, že zmizel existující backdoor, odcizené přístupy nebo mechanismus perzistence.
StyleSmuggler ukazuje, že nově zveřejněný a aktivně zneužívaný řetězec může obejít i jinak aktuální úroveň záplat Magento. V počátečním období zveřejnění bylo nejvhodnější omezit nebo odstranit veřejný přístup ke GraphQL, nasadit prověřené dočasné ochrany, hledat stopy kompromitace napříč aplikační i hostitelskou telemetrií a připravit se na rychlé nasazení a ověření oficiální nápravy Adobe, jakmile bude k dispozici. 22
23
35
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
StyleSmuggler je hlášený řetězec pro vzdálené spuštění kódu bez přihlášení, který je aktivně zneužíván proti Magento Open Source a Adobe Commerce.
StyleSmuggler je hlášený řetězec pro vzdálené spuštění kódu bez přihlášení, který je aktivně zneužíván proti Magento Open Source a Adobe Commerce. Sansec uvedl, že řetězec reprodukoval na čistých instalacích Magento Open Source 2.4.7, 2.4.8 a 2.4.9; hlášená oběť měla nainstalované předchozí bezpečnostní aktualizace.
Nejrychlejším dočasným opatřením je omezit veřejný přístup k /graphql, prověřit server a nasadit pouze otestované ochrany, dokud Adobe nevydá a nepotvrdí oficiální opravu.