StyleSmuggler adalah rantai RCE tanpa autentikasi yang dilaporkan sedang dieksploitasi terhadap Magento Open Source dan Adobe Commerce. Sansec melaporkan rantai serangan berhasil direproduksi pada Magento Open Source 2.4.7, 2.4.8, dan 2.4.9; satu korban yang dilaporkan telah memasang pembaruan keamanan sebelumnya.
Diterbitkan olehDiedit dengan GPT-5.6 TerraGambar dibuat dengan GPT Image 2
Jawaban penelitian

Create a landscape editorial hero image for this Studio Global article: What is known about the actively exploited, unpatched “StyleSmuggler” zero-day affecting Magento Open Source and Adobe Commerce—including it. Article summary: StyleSmuggler is a reported, actively exploited unauthenticated RCE chain in Magento Open Source and Adobe Commerce, disclosed by Sansec on September 5, 2026 after attacks observed from September 4. As of September 7, Ad. Topic tags: general, general web, documentation, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
StyleSmuggler adalah nama yang diberikan Sansec untuk zero-day yang dilaporkan sedang dieksploitasi dan memengaruhi Magento Open Source serta Adobe Commerce. Dampaknya tergolong sangat serius: penyerang tanpa autentikasi dapat memperoleh remote code execution (RCE), yakni kemampuan menjalankan kode di server toko. Sansec menyatakan eksploitasi dimulai pada 4 September 2026 dan mengungkap isu ini pada 5 September. 22
23
Ini adalah laporan insiden yang bergerak cepat, bukan advisori vendor yang sudah final. Kesimpulan praktisnya jelas: jangan menganggap instalasi Magento yang sebelumnya sudah sepenuhnya dipatch otomatis aman jika masih terbuka ke internet. Kurangi permukaan serangan, amankan bukti, lalu periksa kemungkinan kompromi sebelum hanya mengandalkan mitigasi.
Sansec melaporkan seluruh versi terkini terdampak, termasuk Magento Open Source 2.4.9. Mereka juga menyatakan telah mereproduksi rantai serangan tanpa autentikasi secara penuh pada instalasi bersih Magento Open Source 2.4.7, 2.4.8, dan 2.4.9. 22 Laporan lain menyebut korban menggunakan 2.4.6-p15 dengan pembaruan keamanan Juli dan Agustus 2026 yang sudah diterapkan. Ini menunjukkan bahwa pembaruan yang tersedia sebelum zero-day tersebut terungkap belum menangani kerentanan baru ini.
32
Berdasarkan laporan yang terbit pada 6 September, Adobe belum menerbitkan CVE, advisori keamanan, patch, maupun solusi sementara yang khusus menangani StyleSmuggler. 23 Adobe Commerce as a Cloud Service dijadwalkan menerima rilis produksi pada 8 September, tetapi jadwal itu tidak mengonfirmasi bahwa StyleSmuggler akan diperbaiki.
8
Tanggal-tanggal tersebut adalah potret pada masa pengungkapan awal. Sebelum mengambil keputusan patching, pengelola toko perlu memeriksa buletin keamanan dan catatan rilis Adobe terbaru.
Menurut Sansec, serangan menyalahgunakan properti styles pada input GraphQL tanpa autentikasi untuk melewati pengamanan yang ada dan menyisipkan PHP yang dikendalikan penyerang ke proses terkait template Magento. Rantai ini disebut berjalan dalam dua tahap: pertama, kode ditulis ke konten yang dibuat Magento, misalnya laporan kegagalan; kedua, alur perenderan email pembayaran gagal membuat konten yang sudah tercemar tersebut dieksekusi. 22
Notifikasi Payment Transaction Failed adalah fitur email Commerce normal yang dapat dikonfigurasi. 18 Dalam rantai serangan yang dilaporkan, titik pentingnya adalah perenderan template di sisi server—bukan penerima email membuka pesan. Artinya, aktivitas mencurigakan terkait kegagalan pembayaran tetap relevan dalam investigasi, bahkan apabila email keluar gagal dikirim atau tidak ada penerima yang berinteraksi dengan email tersebut.
Laporan publik menggambarkan payload pasca-eksploitasi sebagai backdoor Linux persisten, dengan penyamaran proses memakai nama seperti kworker dan mekanisme persistensi melalui cron. 20
35 Detail ini dapat menjadi petunjuk perburuan ancaman, tetapi bukan daftar indikator yang lengkap atau permanen. Operator serangan dapat mengganti nama berkas, nama proses, jalur, maupun infrastruktur jaringan.
Sejumlah laporan intelijen insiden mengajukan klaim tambahan, termasuk pencurian data sesi berbasis Redis tanpa trafik command-and-control yang terlihat, serta penghindaran pemeriksaan berbasis var/report/ melalui peracunan var/log/system.log. Materi yang tersedia tidak menyertakan analisis malware yang dapat direproduksi atau sumber forensik independen kedua yang menguatkan perilaku spesifik tersebut.
Karena itu, perlakukan informasi ini sebagai klaim intelijen yang belum terverifikasi, bukan fakta yang sudah pasti. Ketidakpastian tersebut tidak mengurangi urgensi investigasi. Justru, tim keamanan perlu mengumpulkan bukti lebih luas daripada laporan Magento saja, mencakup telemetri host, proses, cron, server web, PHP-FPM, Redis, DNS, dan firewall.
Bila toko tetap dapat beroperasi tanpa GraphQL publik, nonaktifkan atau blokir sementara endpoint /graphql. Jika GraphQL sangat penting bagi operasional, batasi aksesnya di CDN, WAF, atau reverse proxy hanya untuk klien, operasi, dan pola kueri yang diperlukan. Sansec menyebut penonaktifan GraphQL sebagai kontrol segera non-vendor ketika perbaikan resmi belum tersedia. 22
Langkah ini adalah kontrol kompensasi, bukan bukti bahwa server bersih. Tetap lakukan investigasi.
Sansec menyatakan aturan Shield-nya dapat memblokir dua tahap serangan yang telah diketahui. 22 Disrex juga menyebut telah merilis patch mitigasi darurat untuk memblokir rantai yang diketahui, sambil mengingatkan bahwa patch tersebut tidak menghapus infeksi yang sudah ada.
35
Patch pihak ketiga atau aturan WAF harus ditinjau, diuji di lingkungan staging, lalu diterapkan melalui proses perubahan yang terkendali. Pertahankan kontrol tersebut sampai perbaikan resmi telah diuji dan dipastikan menutup jalur serangan yang relevan.
Jika ada kemungkinan kompromi, ambil salinan log relevan serta snapshot host dan proses sebelum menghapus berkas atau memulai ulang layanan. Prioritaskan:
/graphql, terutama POST anomali yang melibatkan styles.Jangan membatasi pengumpulan bukti pada var/report/ atau log aplikasi Magento. Sumber tersebut dapat tidak lengkap, bahkan tanpa adanya upaya manipulasi.
Langkah hardening berikut berguna selama insiden masih diselidiki:
noexec, nodev, dan nosuid untuk sistem berkas sementara atau banyak ditulisi, setelah pengujian kompatibilitas.Kontrol ini bukan pengganti perbaikan aplikasi, tetapi dapat membatasi persistensi serta mempermudah pendeteksian aktivitas anomali.
Perlakukan indikator positif sebagai potensi kompromi penuh pada server. Isolasi host yang terdampak, amankan bukti forensik, lalu rotasi kredensial yang mungkin dapat diakses dari lingkungan aplikasi: kredensial administrator dan integrasi Magento, rahasia API, kredensial database dan Redis, rahasia deployment dan SSH, serta kredensial penyedia pembayaran. Nonaktifkan sesi pelanggan sesuai kebutuhan lingkungan Anda.
Pada pelanggaran yang terkonfirmasi, membangun ulang dari image yang tepercaya atau backup yang diketahui bersih lebih aman daripada sekadar menghapus satu binary yang terlihat dan mengembalikan host yang sama ke layanan. Patch mitigasi dapat mencegah infeksi ulang, tetapi tidak dapat membuktikan bahwa backdoor, pencurian kredensial, atau mekanisme persistensi yang sudah ada telah dihapus.
Pelajaran utama dari StyleSmuggler adalah rantai eksploitasi baru yang aktif dapat melewati tingkat patch Magento yang sebelumnya sudah terkini. Pada masa pengungkapan awal, respons terbaik adalah mengurangi atau menutup akses GraphQL publik, memasang perlindungan sementara yang telah ditinjau, memburu indikasi kompromi di telemetri aplikasi dan host, serta siap menerapkan dan memvalidasi remediasi resmi Adobe begitu tersedia. 22
23
35
Studio Global AI
Halaman ini berisi jawaban yang didukung sumber yang dapat Anda lanjutkan di dalam Studio Global.
StyleSmuggler adalah rantai RCE tanpa autentikasi yang dilaporkan sedang dieksploitasi terhadap Magento Open Source dan Adobe Commerce.
StyleSmuggler adalah rantai RCE tanpa autentikasi yang dilaporkan sedang dieksploitasi terhadap Magento Open Source dan Adobe Commerce. Sansec melaporkan rantai serangan berhasil direproduksi pada Magento Open Source 2.4.7, 2.4.8, dan 2.4.9; satu korban yang dilaporkan telah memasang pembaruan keamanan sebelumnya.
Bukti publik terkuat mendukung jalur GraphQL menuju perenderan template dan aktivitas backdoor persisten.