StyleSmuggler היא שרשרת RCE מדווחת ומנוצלת, המאפשרת לתוקף להריץ קוד בשרת Magento או Adobe Commerce ללא התחברות. Sansec דיווחה שהצליחה לשחזר את השרשרת ב Magento Open Source 2.4.7, 2.4.8 ו 2.4.9; חנות שנפגעה לפי דיווח פעלה עם עדכוני האבטחה הקודמים מותקנים.
פורסם על ידינערך באמצעות GPT-5.6 Terraהתמונות נוצרו באמצעות GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What is known about the actively exploited, unpatched “StyleSmuggler” zero-day affecting Magento Open Source and Adobe Commerce—including it. Article summary: StyleSmuggler is a reported, actively exploited unauthenticated RCE chain in Magento Open Source and Adobe Commerce, disclosed by Sansec on September 5, 2026 after attacks observed from September 4. As of September 7, Ad. Topic tags: general, general web, documentation, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
StyleSmuggler הוא השם שנתנה חברת Sansec לחולשת יום אפס מדווחת ומנוצלת באופן פעיל ב-Magento Open Source וב-Adobe Commerce. לפי הדיווח, תוקף שאינו מזוהה יכול להגיע להרצת קוד מרחוק (RCE) על שרת החנות. Sansec מסרה שהניצול החל ב-4 בספטמבר 2026 ופרסמה את החשיפה ב-5 בספטמבר. 22
23
מבחינת בעלי חנויות וצוותי תפעול, המשמעות מיידית: עדכון מלא שהיה מותקן לפני החשיפה אינו ערובה להגנה מפני שרשרת חדשה זו. יש לצמצם את משטח התקיפה הציבורי, לשמר ראיות ולבדוק חשד לפריצה — ולא להסתפק בהחלת חסימה זמנית.
Sansec דיווחה שכל הגרסאות העדכניות מושפעות, לרבות Magento Open Source 2.4.9, ושהיא שיחזרה את שרשרת התקיפה המלאה ללא הזדהות על התקנות נקיות של Magento Open Source בגרסאות 2.4.7, 2.4.8 ו-2.4.9. 22 בדיווח נוסף תואר קורבן שהריץ 2.4.6-p15 עם עדכוני האבטחה של יולי ואוגוסט 2026 — אינדיקציה לכך שרמת עדכון קודמת לא כיסתה את החולשה שהתגלתה זה עתה.
32
נכון לדיווחים שפורסמו ב-6 בספטמבר, Adobe טרם פרסמה מזהה CVE, התראת אבטחה, תיקון או פתרון עוקף ייעודי ל-StyleSmuggler. 23 ל-Adobe Commerce as a Cloud Service תוכננה הפצת Production ל-8 בספטמבר, אך לוח הזמנים הזה לא אישר שהתיקון ל-StyleSmuggler ייכלל בה.
8
אלה נתונים מחלון החשיפה הראשוני בלבד. לפני החלטות עדכון, יש לבדוק את עלוני האבטחה והערות הגרסה העדכניים של Adobe.
לפי Sansec, התקיפה מנצלת מאפייני styles בקלט GraphQL שאינו דורש הזדהות, כדי לעקוף הגנות קיימות ולהזריק PHP בשלבי העיבוד הקשורים לתבניות של Magento. השרשרת מתוארת בשני שלבים: תחילה נכתב קוד לתוכן שנוצר ב-Magento, למשל דוח כשל; לאחר מכן תהליך רינדור של הודעת תשלום שנכשל גורם להפעלת התוכן שהורעל. 22
ההתראה Payment Transaction Failed היא תכונת דוא"ל תקינה וניתנת להגדרה ב-Adobe Commerce. 18 בנקודה זו חשוב להבחין: בשרשרת המדווחת, האירוע הקריטי הוא רינדור התבנית בצד השרת — לא פתיחת הודעת דוא"ל בידי הנמען. לכן פעילות חריגה סביב הודעות על תשלום שנכשל עשויה להיות רלוונטית לחקירה גם אם הדוא"ל לא נמסר או שאיש לא פתח אותו.
דיווחים פומביים תיארו מטען לאחר ניצול כדלת אחורית מתמשכת בלינוקס, לרבות התחזות לתהליכים בשמות כגון kworker והתמדה באמצעות cron. 20
35 אלו כיוונים מועילים לציד איומים, אך אינם רשימה מלאה או קבועה של אינדיקטורים: תוקפים יכולים לשנות שמות קבצים ותהליכים, נתיבים ותשתיות רשת.
כמה דיווחי מודיעין אירועים העלו טענות נוספות, ובהן גניבת נתוני סשנים המגובים ב-Redis ללא תעבורת שליטה ותקשורת יוצאת גלויה, וכן עקיפת בדיקה המתמקדת ב-var/report/ באמצעות הרעלת var/log/system.log.
בחומרים שסופקו אין ניתוח נוזקה שניתן לשחזור או מקור פורנזי עצמאי נוסף שמאמת התנהגויות אלה. לכן יש לראות בהן טענות מודיעיניות לא מאומתות, ולא עובדות מבוססות. אי-הוודאות אינה מפחיתה את הדחיפות לחקור; היא מחייבת לאסוף ראיות רחבות יותר מדוחות Magento בלבד, כולל טלמטריה של המארח, תהליכים, cron, שרת האינטרנט, PHP-FPM, Redis, DNS וחומת האש.
אם החנות יכולה לפעול ללא GraphQL ציבורי, חסמו או השביתו זמנית את הנתיב /graphql. אם GraphQL חיוני לעסק, הגבילו גישה אליו ב-CDN, ב-WAF או ב-reverse proxy רק ללקוחות, פעולות ודפוסי שאילתות נדרשים. ההנחיה הפומבית של Sansec הצביעה על השבתת GraphQL כאמצעי המיידי שאינו תלוי בתיקון ספק. 22
זו בקרת פיצוי, לא הוכחה לכך שהשרת נקי. יש ליישם אותה במקביל לחקירה.
Sansec מסרה שכללי Shield שלה חסמו את שני שלבי התקיפה הידועים. 22 גם Disrex הודיעה שפרסמה טלאי הקלה דחופים לחסימת השרשרת הידועה, תוך הדגשה שהם אינם מסירים הדבקה שכבר קיימת.
35
כל טלאי צד שלישי או כלל WAF צריך לעבור סקירת קוד, בדיקה בסביבת staging והטמעה בהליך שינוי מבוקר. השאירו אותו פעיל עד שתיקון רשמי ייבדק ויאומת כסוגר את נתיב התקיפה הרלוונטי.
אם יש חשד סביר לפריצה, צלמו מצב של המארח והתהליכים ואספו לוגים רלוונטיים לפני מחיקת קבצים או הפעלה מחדש של שירותים. תנו עדיפות ל:
/graphql בשרת האינטרנט וב-reverse proxy, במיוחד בקשות POST חריגות הכוללות styles.cron, חשבון המשתמש שמפעיל את התהליכים, DNS וחומת האש.cron חדשות או ששונו, במיוחד פקודות שרצות תחת חשבון שירותי הווב.אל תסתפקו ב-var/report/ או בלוגי היישום של Magento. מקורות אלו עלולים להיות חלקיים גם ללא חבלה מכוונת.
צעדי ההקשחה הבאים מועילים באופן רחב בזמן שהאירוע נחקר:
noexec, nodev ו-nosuid למערכות קבצים זמניות או עתירות כתיבה.cron חדשות, תהליכים לא צפויים שנפתחים מ-PHP-FPM ושינויים בארטיפקטים של פריסה.הגנות אלה אינן מחליפות תיקון יישומי, אך הן עשויות לצמצם התמדה ולשפר את יכולת הזיהוי של פעילות חריגה.
התייחסו לאינדיקטור חיובי כאל חשד לפריצה מלאה לשרת. נתקו את המארח הנגוע, שמרו ראיות פורנזיות והחליפו אישורים שייתכן שהיו זמינים מסביבת היישום: אישורי מנהלי Magento ואינטגרציות, סודות API, אישורי מסד הנתונים ו-Redis, סודות פריסה ו-SSH ואישורי ספקי תשלום. בטלו סשנים של לקוחות לפי הצורך בסביבה שלכם.
במקרה של פריצה מאומתת, בנייה מחדש מתמונה נקייה ומוכרת או מגיבוי אמין בטוחה יותר ממחיקת קובץ בינארי גלוי והחזרת אותו מארח לשירות. טלאי הקלה עשוי למנוע הדבקה חוזרת, אך אינו יכול להוכיח שדלת אחורית, גניבת אישורים או מנגנון התמדה קיימים הוסרו.
הלקח המרכזי מ-StyleSmuggler הוא ששרשרת תקיפה חדשה ומנוצלת יכולה לעקוף גם רמת עדכון Magento שהייתה עדכנית לפני החשיפה. בחלון החשיפה הראשוני, התגובה המעשית הייתה לצמצם או להסיר חשיפת GraphQL ציבורית, לפרוס הגנות זמניות שנבדקו, לחפש סימני פריצה הן ביישום והן במארח, ולהיות מוכנים להחיל ולאמת את התיקון הרשמי של Adobe כשיהיה זמין. 22
23
35
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
StyleSmuggler היא שרשרת RCE מדווחת ומנוצלת, המאפשרת לתוקף להריץ קוד בשרת Magento או Adobe Commerce ללא התחברות.
StyleSmuggler היא שרשרת RCE מדווחת ומנוצלת, המאפשרת לתוקף להריץ קוד בשרת Magento או Adobe Commerce ללא התחברות. Sansec דיווחה שהצליחה לשחזר את השרשרת ב Magento Open Source 2.4.7, 2.4.8 ו 2.4.9; חנות שנפגעה לפי דיווח פעלה עם עדכוני האבטחה הקודמים מותקנים.
הצעד המיידי המרכזי הוא לחסום או להגביל את /graphql, לצד איסוף ראיות ובדיקת השרת לפני החלת כל הקלה זמנית.