StyleSmuggler, Magento Open Source और Adobe Commerce को प्रभावित करने वाली रिपोर्टेड, सक्रिय रूप से शोषित unauthenticated RCE चेन है। Sansec ने इसे साफ Magento Open Source 2.4.7, 2.4.8 और 2.4.9 इंस्टॉलेशन पर दोहराने की बात कही; एक रिपोर्टेड पीड़ित स्टोर पहले के सुरक्षा अपडेट के साथ भी अपडेट था। तत्काल प्राथमिकता: सा...
प्रकाशितकर्ताGPT-5.6 Terra से संपादितGPT Image 2 से चित्र बनाए गए
शोध उत्तर

Create a landscape editorial hero image for this Studio Global article: What is known about the actively exploited, unpatched “StyleSmuggler” zero-day affecting Magento Open Source and Adobe Commerce—including it. Article summary: StyleSmuggler is a reported, actively exploited unauthenticated RCE chain in Magento Open Source and Adobe Commerce, disclosed by Sansec on September 5, 2026 after attacks observed from September 4. As of September 7, Ad. Topic tags: general, general web, documentation, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
StyleSmuggler नाम Sansec ने Magento Open Source और Adobe Commerce को प्रभावित करने वाली एक रिपोर्टेड, सक्रिय रूप से शोषित ज़ीरो-डे खामी को दिया है। रिपोर्टेड असर गंभीर है: बिना प्रमाणीकरण वाला हमलावर स्टोर सर्वर पर रिमोट कोड एक्जीक्यूशन (RCE) तक पहुंच सकता है। Sansec के अनुसार, शोषण 4 सितंबर 2026 से शुरू हुआ और 5 सितंबर को इसका खुलासा किया गया। 22
23
यह तेजी से बदलती घटना की शुरुआती रिपोर्ट है, न कि पूरा हो चुका विक्रेता सुरक्षा परामर्श। स्टोर मालिकों के लिए सीधा निष्कर्ष यह है: सिर्फ इतना मानकर न चलें कि खुलासे से पहले पूरी तरह पैच्ड Magento होने से सार्वजनिक डिप्लॉयमेंट सुरक्षित है। एक्सपोज़्ड अटैक सरफेस कम करें, सबूत सुरक्षित रखें और किसी भी शमन उपाय पर भरोसा करने से पहले समझौते की जांच करें।
Sansec ने कहा कि 2.4.9 समेत सभी मौजूदा संस्करण प्रभावित हैं और उसने साफ Magento Open Source 2.4.7, 2.4.8 और 2.4.9 इंस्टॉलेशन पर पूरी unauthenticated चेन को दोहराया। 22 रिपोर्टिंग में 2.4.6-p15 पर चल रहे एक पीड़ित का भी उल्लेख है, जिस पर जुलाई और अगस्त 2026 के सुरक्षा अपडेट लगे हुए थे। इससे संकेत मिलता है कि पहले तक के पैच अपडेट होने पर भी यह नई, तब-अघोषित समस्या हल नहीं हुई थी।
32
6 सितंबर को प्रकाशित रिपोर्टिंग तक Adobe ने StyleSmuggler के लिए कोई CVE, सुरक्षा सलाह, पैच या वर्कअराउंड जारी नहीं किया था। 23 Adobe Commerce as a Cloud Service की प्रोडक्शन रिलीज़ 8 सितंबर के लिए तय थी, लेकिन इस शेड्यूल से यह पुष्टि नहीं होती थी कि उसमें StyleSmuggler का समाधान शामिल होगा।
8
इन तारीखों को शुरुआती खुलासे के समय का स्नैपशॉट मानें। पैच संबंधी निर्णय से पहले स्टोर ऑपरेटरों को Adobe के मौजूदा सुरक्षा बुलेटिन और रिलीज़ नोट्स में ताजा स्थिति अवश्य देखनी चाहिए।
Sansec के अनुसार, हमला unauthenticated GraphQL इनपुट की styles प्रॉपर्टीज़ का दुरुपयोग कर मौजूदा सुरक्षा जांचों को बायपास करता है और Magento की टेम्पलेट-संबंधित प्रोसेसिंग में हमलावर-नियंत्रित PHP डालता है। चेन को दो चरणों में बताया गया है: पहले Magento से बने कंटेंट—जैसे किसी failure report—में कोड लिखा जाता है; फिर failed-payment ईमेल रेंडरिंग फ्लो उस दूषित कंटेंट को चलवा देता है। 22
Payment Transaction Failed नोटिफिकेशन Commerce का सामान्य, कॉन्फ़िगर किया जा सकने वाला ईमेल फीचर है। 18 रिपोर्टेड चेन में अहम घटना सर्वर-साइड टेम्पलेट रेंडरिंग है—ईमेल पाने वाले व्यक्ति का संदेश खोलना जरूरी नहीं है। घटना-प्रतिक्रिया के लिए यह अंतर महत्वपूर्ण है: संदिग्ध payment-failure गतिविधि तब भी प्रासंगिक हो सकती है जब आउटबाउंड ईमेल डिलीवर न हुआ हो या किसी प्राप्तकर्ता ने उसे खोला न हो।
सार्वजनिक रिपोर्टों में पोस्ट-एक्सप्लॉइटेशन पेलोड को एक persistent Linux backdoor बताया गया है, जो kworker जैसे नामों से प्रोसेस को छिपाने और cron के जरिए टिके रहने की कोशिश करता है। 20
35 ये उपयोगी hunting leads हैं, लेकिन इन्हें पूर्ण या स्थायी indicator सूची न मानें; ऑपरेटर फाइलनाम, प्रोसेस नाम, पाथ और नेटवर्क इन्फ्रास्ट्रक्चर बदल सकते हैं।
कुछ incident-intelligence रिपोर्टों में अतिरिक्त दावे किए गए, जिनमें observable command-and-control ट्रैफिक के बिना Redis-आधारित session डेटा चोरी करना और var/report/ आधारित जांच से बचने के लिए var/log/system.log को poison करना शामिल है। उपलब्ध सामग्री में इन खास व्यवहारों की पुष्टि करने वाला reproducible malware analysis या दूसरा स्वतंत्र फॉरेंसिक स्रोत शामिल नहीं है।
इसलिए इन्हें स्थापित तथ्य नहीं, बल्कि असत्यापित इंटेलिजेंस दावे मानकर चलें। इसका अर्थ जांच की जरूरत कम होना नहीं है; बल्कि केवल Magento reports पर निर्भर रहने के बजाय host, process, cron, web, PHP-FPM, Redis, DNS और firewall टेलीमेट्री सहित व्यापक सबूत जुटाने चाहिए।
यदि storefront सार्वजनिक GraphQL के बिना काम कर सकता है, तो /graphql को अस्थायी रूप से बंद या ब्लॉक करें। यदि GraphQL व्यवसाय के लिए जरूरी है, तो CDN, WAF या reverse proxy पर पहुंच को केवल आवश्यक clients, operations और query patterns तक सीमित करें। आधिकारिक विक्रेता फिक्स उपलब्ध न होने के दौरान Sansec की सार्वजनिक सलाह में GraphQL बंद करना तत्काल गैर-विक्रेता नियंत्रण के रूप में शामिल था। 22
यह compensating control है, सर्वर के साफ होने का प्रमाण नहीं। इसे जांच के साथ लागू करें।
Sansec ने कहा कि उसके Shield नियम हमले के दोनों ज्ञात चरण रोकते हैं। 22 Disrex ने भी कहा कि उसने ज्ञात चेन को रोकने के लिए emergency mitigation patches जारी किए हैं, लेकिन साथ ही चेताया कि ये पैच पहले से मौजूद संक्रमण नहीं हटाते।
35
किसी भी third-party पैच या WAF नियम की समीक्षा करें, staging में परीक्षण करें और नियंत्रित change process से लागू करें। आधिकारिक फिक्स के परीक्षण और संबंधित attack path बंद होने की पुष्टि तक इसे लागू रखें।
अगर समझौते की संभावना है, तो फाइल हटाने या सेवाएं रीस्टार्ट करने से पहले संबंधित logs और host/process snapshot कैप्चर करें। प्राथमिकता दें:
/graphql के web-server और reverse-proxy requests, खासकर styles वाले असामान्य POST requests।केवल var/report/ या Magento application logs तक संग्रह सीमित न करें। जानबूझकर छेड़छाड़ न भी हुई हो, ये स्रोत अधूरे हो सकते हैं।
जांच जारी रहने के दौरान नीचे दिए गए hardening कदम व्यापक रूप से उपयोगी हैं:
noexec, nodev और nosuid mount options पर विचार करें।ये controls application fix का विकल्प नहीं हैं, लेकिन persistence का दायरा घटा सकते हैं और असामान्य गतिविधि पहचानना आसान बना सकते हैं।
किसी भी सकारात्मक indicator को संभावित पूर्ण server compromise मानें। प्रभावित host को isolate करें, forensic evidence सुरक्षित रखें और application environment से उपलब्ध हो सकने वाले credentials बदलें: Magento administrator और integration credentials, API secrets, database और Redis credentials, deployment तथा SSH secrets और payment-provider credentials। वातावरण के अनुसार customer sessions को invalidate भी करें।
पुष्ट breach की स्थिति में किसी दिख रहे binary को हटाकर उसी host को फिर से सेवा में लगाने के बजाय known-good image या trusted backup से rebuild करना ज्यादा सुरक्षित है। Mitigation patch दोबारा संक्रमण रोक सकता है, लेकिन वह मौजूदा backdoor, credential theft या persistence mechanism हटने की पुष्टि नहीं कर सकता।
StyleSmuggler का मुख्य सबक यह है कि नई खुली और सक्रिय रूप से शोषित चेन, Magento के अन्यथा मौजूदा patch level को भी बायपास कर सकती है। शुरुआती disclosure window में सबसे अच्छा उपलब्ध जवाब था: सार्वजनिक GraphQL एक्सपोज़र हटाना या घटाना, जांचे हुए अस्थायी सुरक्षा उपाय लगाना, application और host टेलीमेट्री में compromise ढूंढना, और Adobe का आधिकारिक remediation उपलब्ध होते ही उसे लागू कर सत्यापित करने की तैयारी रखना। 22
23
35
Studio Global AI
इस पृष्ठ में एक स्रोत-समर्थित उत्तर शामिल है जिसे आप Studio Global के अंदर जारी रख सकते हैं।
StyleSmuggler, Magento Open Source और Adobe Commerce को प्रभावित करने वाली रिपोर्टेड, सक्रिय रूप से शोषित unauthenticated RCE चेन है।
StyleSmuggler, Magento Open Source और Adobe Commerce को प्रभावित करने वाली रिपोर्टेड, सक्रिय रूप से शोषित unauthenticated RCE चेन है। Sansec ने इसे साफ Magento Open Source 2.4.7, 2.4.8 और 2.4.9 इंस्टॉलेशन पर दोहराने की बात कही; एक रिपोर्टेड पीड़ित स्टोर पहले के सुरक्षा अपडेट के साथ भी अपडेट था।
तत्काल प्राथमिकता: सार्वजनिक GraphQL को बंद या सख्ती से सीमित करें, सर्वर और एप्लिकेशन टेलीमेट्री में समझौते के संकेत खोजें, और आधिकारिक Adobe समाधान उपलब्ध होने पर उसे जांचकर लागू करें।