StyleSmuggler er en rapporteret, aktivt udnyttet RCE kæde, hvor en uautentificeret angriber kan køre kode på Magento Open Source og Adobe Commerce servere. Sansec oplyser at have reproduceret kæden på rene Magento Open Source 2.4.7 , 2.4.8 og 2.4.9 installationer; en rapporteret ramt butik havde allerede installeret...
Udgivet afRedigeret med GPT-5.6 TerraBilleder genereret med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What is known about the actively exploited, unpatched “StyleSmuggler” zero-day affecting Magento Open Source and Adobe Commerce—including it. Article summary: StyleSmuggler is a reported, actively exploited unauthenticated RCE chain in Magento Open Source and Adobe Commerce, disclosed by Sansec on September 5, 2026 after attacks observed from September 4. As of September 7, Ad. Topic tags: general, general web, documentation, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
StyleSmuggler er navnet, Sansec har givet en rapporteret zero-day-sårbarhed, der ifølge virksomheden udnyttes aktivt mod Magento Open Source og Adobe Commerce. Konsekvensen kan være alvorlig: En angriber behøver angiveligt ikke at logge ind for at kunne udføre kode på webshopserveren. Sansec oplyste, at angreb begyndte 4. september 2026, og offentliggjorde sagen 5. september. 22
23
For webshopoperatører er budskabet enkelt: En Magento-installation, der var fuldt opdateret før offentliggørelsen, kan ikke automatisk betragtes som beskyttet. Begræns den eksponerede angrebsflade, gem spor før oprydning, og undersøg serveren for kompromittering, før en eventuel afværgeforanstaltning får lov at stå alene.
Sansec oplyste, at alle aktuelle versioner var berørt, herunder Magento Open Source 2.4.9. Virksomheden sagde desuden, at den havde reproduceret hele den uautentificerede angrebskæde på rene installationer med Magento Open Source 2.4.7, 2.4.8 og 2.4.9. 22 En rapport om et offer beskrev en butik på version 2.4.6-p15 med sikkerhedsopdateringerne fra juli og august 2026 installeret. Det peger på, at tidligere patchniveau ikke dækkede den netop offentliggjorte fejl.
32
Ifølge rapportering offentliggjort 6. september havde Adobe endnu ikke udsendt et StyleSmuggler-specifikt CVE-nummer, sikkerhedsbulletin, patch eller workaround. 23 Adobe Commerce as a Cloud Service havde en produktionsudgivelse planlagt til 8. september, men udgivelsesplanen bekræftede ikke, at StyleSmuggler ville blive løst dér.
8
Datoerne beskriver den oprindelige offentliggørelsesperiode. Kontrollér altid Adobes aktuelle sikkerhedsbulletiner og release notes, før I træffer beslutninger om patching.
Ifølge Sansec misbruger angrebet styles-egenskaber i uautentificeret GraphQL-input til at omgå eksisterende beskyttelse og indsprøjte angriberstyret PHP i Magentos templatesystem. Kæden beskrives i to trin: Først skrives kode ind i Magento-genereret indhold, eksempelvis en fejlrapport. Dernæst får en renderingsproces for en e-mail om mislykket betaling det forgiftede indhold til at blive afviklet. 22
Notifikationen Payment Transaction Failed er en almindelig, konfigurerbar e-mailfunktion i Commerce. 18 I den rapporterede kæde sker det afgørende på serveren under template-renderingen – ikke når en modtager åbner e-mailen. Det er væsentligt i en hændelsesundersøgelse: Mistroværdig aktivitet omkring fejlede betalinger kan være relevant, selv hvis e-mailen ikke leveres, eller ingen modtager interagerer med den.
Offentlig rapportering beskrev efterfølgende nyttelast som en vedvarende Linux-bagdør, der blandt andet maskerer processer med navne som kworker og bruger cron til persistens. 20
35 Brug oplysningerne som spor i jagten på kompromittering, men ikke som en udtømmende indikatorliste. Operatører kan ændre filnavne, procesnavne, stier og netværksinfrastruktur.
Nogle rapporter om hændelsen har fremsat yderligere påstande, blandt andet om tyveri af Redis-baserede sessionsdata uden synlig command-and-control-trafik og om omgåelse af jagt baseret på var/report/ ved at forgifte var/log/system.log. Det foreliggende materiale indeholder ikke reproducerbar malwareanalyse eller en anden uafhængig forensisk kilde, der underbygger netop disse adfærdsmønstre.
De bør derfor behandles som ubekræftede efterretningsoplysninger, ikke som fastslåede forhold. Usikkerheden er ikke et argument for at undlade undersøgelse. Den betyder, at man bør indsamle mere end Magento-rapporter alene: telemetri fra vært, processer, cron, webserver, PHP-FPM, Redis, DNS og firewall.
Hvis shoppen kan fungere uden offentlig GraphQL, så slå eller blokér midlertidigt /graphql fra. Er GraphQL forretningskritisk, bør adgangen begrænses ved CDN, WAF eller reverse proxy til nødvendige klienter, driftssystemer og forespørgselsmønstre. Sansecs offentlige vejledning pegede på deaktivering af GraphQL som den umiddelbare kontrol, mens der ikke fandtes en officiel rettelse. 22
Det er en kompenserende kontrol – ikke et bevis på, at serveren er ren. Kombinér den med en undersøgelse.
Sansec oplyste, at virksomhedens Shield-regler blokerede begge kendte trin i angrebet. 22 Disrex oplyste også, at det havde udgivet nødpatches for at blokere den kendte kæde, men understregede, at de ikke fjerner en eksisterende infektion.
35
Gennemgå enhver tredjepartspatch eller WAF-regel, test den i staging, og udrul den via en kontrolleret ændringsproces. Behold den, indtil en officiel rettelse er testet og bekræftet at lukke den relevante angrebsvej.
Hvis kompromittering er mulig, så gem relevante logge og tag et snapshot af vært og processer, før filer slettes eller tjenester genstartes. Prioritér blandt andet:
/graphql, især usædvanlige POST-forespørgsler med styles.Begræns ikke indsamlingen til var/report/ eller Magento-logge. De kilder kan være ufuldstændige, også uden bevidst manipulation.
Følgende hardening-tiltag er generelt relevante, mens hændelsen undersøges:
noexec, nodev og nosuid for midlertidige eller skriveintensive filsystemer efter kompatibilitetstest.Tiltagene erstatter ikke en rettelse i applikationen, men de kan gøre persistens vanskeligere og afvigende aktivitet lettere at opdage.
Behandl ethvert positivt fund som mulig fuld kompromittering af serveren. Isolér værten, bevar forensiske spor, og rotér de legitimationsoplysninger, der kan have været tilgængelige fra applikationsmiljøet: Magento-administrator- og integrationsoplysninger, API-hemmeligheder, database- og Redis-oplysninger, deployment- og SSH-hemmeligheder samt betalingsudbyderens legitimationsoplysninger. Ugyldiggør kundesessioner, når det passer til miljøet.
Ved et bekræftet brud er det mere sikkert at genopbygge fra et kendt godt image eller en betroet backup end blot at slette en synlig binærfil og sætte den samme vært tilbage i drift. En afværgepatch kan blokere geninfektion, men den kan ikke bevise, at en eksisterende bagdør, legitimationsoplysningstyveri eller persistensmekanisme er væk.
StyleSmuggler viser, at en ny, aktivt udnyttet angrebskæde kan omgå et Magento-miljø, som ellers er opdateret til seneste tidligere patchniveau. I den første offentliggørelsesperiode var den mest forsvarlige reaktion at reducere eller fjerne offentlig GraphQL-adgang, udrulle gennemgåede midlertidige beskyttelser, lede efter kompromittering i både applikations- og værtsdata og være klar til at teste og validere Adobes officielle afhjælpning, når den bliver tilgængelig. 22
23
35
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
StyleSmuggler er en rapporteret, aktivt udnyttet RCE kæde, hvor en uautentificeret angriber kan køre kode på Magento Open Source og Adobe Commerce servere.
StyleSmuggler er en rapporteret, aktivt udnyttet RCE kæde, hvor en uautentificeret angriber kan køre kode på Magento Open Source og Adobe Commerce servere. Sansec oplyser at have reproduceret kæden på rene Magento Open Source 2.4.7 , 2.4.8 og 2.4.9 installationer; en rapporteret ramt butik havde allerede installeret tidligere sikkerhedsopdateringer.
Det bedst underbyggede råd er at begrænse offentlig adgang til GraphQL, undersøge tegn på kompromittering på både applikations og værtsniveau og først derefter anvende testede, midlertidige afværgeforanstaltninger.