StyleSmuggler는 Magento Open Source와 Adobe Commerce에서 인증 없이 원격 코드 실행(RCE)을 가능하게 한다고 보고된 활성 악용 제로데이입니다. Sansec은 Magento Open Source 2.4.7·2.4.8·2.4.9의 깨끗한 설치 환경에서 전체 공격 체인을 재현했다고 밝혔습니다.
게시자GPT-5.6 Terra로 편집GPT Image 2로 이미지 생성
연구 답변

Create a landscape editorial hero image for this Studio Global article: What is known about the actively exploited, unpatched “StyleSmuggler” zero-day affecting Magento Open Source and Adobe Commerce—including it. Article summary: StyleSmuggler is a reported, actively exploited unauthenticated RCE chain in Magento Open Source and Adobe Commerce, disclosed by Sansec on September 5, 2026 after attacks observed from September 4. As of September 7, Ad. Topic tags: general, general web, documentation, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
StyleSmuggler는 보안업체 Sansec이 이름 붙인 Magento Open Source 및 Adobe Commerce 대상 제로데이 공격 체인입니다. 보고에 따르면 로그인하지 않은 공격자도 스토어 서버에서 원격 코드 실행(RCE)에 도달할 수 있습니다. 공격은 2026년 9월 4일부터 시작됐고, Sansec은 9월 5일 이를 공개했습니다. 22
23
이는 최종적인 벤더 보안 권고가 아니라 초기 사고 대응 국면의 정보입니다. 따라서 공개 인터넷에 노출된 Magento 환경이라면, 공개 전까지 최신 패치를 적용했다는 사실만으로 안전하다고 가정해서는 안 됩니다. 노출 지점을 줄이고, 증거를 보존하며, 완화책을 신뢰하기 전에 이미 침해됐는지 확인하는 것이 우선입니다.
Sansec은 최신 버전을 포함한 모든 현재 버전이 영향을 받으며, Magento Open Source 2.4.7·2.4.8·2.4.9의 깨끗한 설치 환경에서 인증 없는 전체 공격 체인을 재현했다고 밝혔습니다. 22 보도된 피해 사례 중에는 2026년 7월과 8월 보안 업데이트를 적용한 2.4.6-p15 시스템도 있어, 기존 패치 최신화만으로 이 새 이슈를 막지 못했음을 시사합니다.
32
9월 6일 기준 Adobe는 StyleSmuggler 전용 CVE, 보안 권고, 패치 또는 우회책을 발표하지 않은 상태였습니다. 23 Adobe Commerce as a Cloud Service의 9월 8일 프로덕션 릴리스 일정은 있었지만, 이 일정이 StyleSmuggler 수정 포함을 뜻하는 것은 아니었습니다.
8
날짜와 벤더 상태는 초기 공개 기간의 스냅샷입니다. 패치 판단 전에는 Adobe의 최신 보안 공지와 릴리스 노트를 반드시 다시 확인해야 합니다.
Sansec 설명에 따르면 공격자는 인증되지 않은 GraphQL 입력의 styles 속성을 악용해 기존 방어를 우회하고, Magento 템플릿 처리 과정에 공격자 제어 PHP를 주입합니다. 공격은 두 단계로 알려졌습니다. 먼저 실패 보고서 등 Magento가 생성하는 콘텐츠에 코드를 기록한 뒤, 결제 실패 이메일 렌더링 흐름에서 오염된 콘텐츠를 실행하는 방식입니다. 22
Payment Transaction Failed 알림은 Commerce에서 설정할 수 있는 정상 이메일 기능입니다. 18 여기서 핵심은 수신자가 이메일을 여는 일이 아니라 서버 측 템플릿 렌더링입니다. 따라서 메일 전송이 실패했거나 수신자가 메시지를 열지 않았더라도, 비정상적인 결제 실패 활동은 사고 조사 대상이 될 수 있습니다.
공개 보도는 공격 이후 페이로드가 kworker 같은 이름으로 위장하고 cron을 통해 지속성을 확보하는 리눅스 백도어라고 설명합니다. 20
35 다만 이는 유용한 헌팅 단서일 뿐, 완전한 IOC 목록은 아닙니다. 공격자는 파일명, 프로세스명, 경로, 네트워크 인프라를 바꿀 수 있습니다.
일부 위협 인텔리전스 보고서는 외부 C2 트래픽 없이 Redis 세션 데이터를 탈취한다거나, var/log/system.log 오염으로 var/report/ 중심의 탐지를 회피한다는 추가 주장을 했습니다. 제공된 자료에는 이 행위를 뒷받침할 재현 가능한 악성코드 분석이나 독립적인 두 번째 포렌식 출처가 없습니다.
따라서 이 내용은 확정된 사실이 아닌 검증되지 않은 인텔리전스 주장으로 다뤄야 합니다. 그렇다고 조사를 축소해서는 안 됩니다. Magento 보고서만 보지 말고 호스트, 프로세스, cron, 웹 서버, PHP-FPM, Redis, DNS, 방화벽 데이터를 폭넓게 수집해야 합니다.
스토어 운영에 공개 GraphQL이 필수적이지 않다면 /graphql을 일시적으로 비활성화하거나 차단합니다. 꼭 필요하다면 CDN, WAF 또는 리버스 프록시에서 필수 클라이언트·운영 주체·쿼리 패턴으로 접근을 제한합니다. Sansec은 공식 수정 전 즉시 적용할 수 있는 비벤더 통제로 GraphQL 비활성화를 제시했습니다. 22
이는 보상 통제일 뿐, 서버가 깨끗하다는 증거는 아닙니다. 반드시 침해 조사와 병행해야 합니다.
Sansec은 자사 Shield 규칙이 알려진 공격의 두 단계를 모두 차단한다고 밝혔습니다. 22 Disrex도 알려진 공격 체인을 막기 위한 긴급 완화 패치를 공개했다고 했지만, 기존 감염을 제거하지는 못한다고 경고했습니다.
35
서드파티 패치나 WAF 규칙은 코드 검토와 스테이징 테스트를 거쳐 통제된 변경 절차로 배포해야 합니다. Adobe 공식 수정책을 테스트해 해당 공격 경로를 막는 것이 확인될 때까지 임시 방어를 유지하는 편이 안전합니다.
침해 가능성이 있다면 파일 삭제나 서비스 재시작 전에 관련 로그와 호스트·프로세스 스냅샷을 확보합니다. 우선순위는 다음과 같습니다.
/graphql 요청, 특히 styles가 포함된 비정상 POST 요청var/report/나 Magento 애플리케이션 로그에만 의존하지 마십시오. 고의적 변조가 없더라도 이들 자료는 불완전할 수 있습니다.
조사가 진행되는 동안 다음 통제는 전반적으로 유용합니다.
noexec, nodev, nosuid 마운트 옵션을 검토합니다.이 조치들은 애플리케이션 수정책을 대체하지 않지만, 지속성 확보를 어렵게 하고 이상 징후를 더 빨리 찾는 데 도움이 됩니다.
양성 지표 하나라도 발견되면 서버 전체가 침해됐을 가능성을 전제로 대응해야 합니다. 해당 호스트를 격리하고 포렌식 증거를 보존한 뒤, 애플리케이션 환경에서 접근 가능했던 자격 증명을 교체합니다. Magento 관리자·통합 자격 증명, API 시크릿, 데이터베이스·Redis 자격 증명, 배포·SSH 시크릿, 결제사업자 자격 증명이 대상입니다. 환경에 맞춰 고객 세션도 무효화해야 합니다.
침해가 확인됐다면 보이는 바이너리 하나만 삭제하고 같은 호스트를 다시 서비스에 투입하는 것보다, 신뢰할 수 있는 이미지나 백업에서 재구축하는 편이 안전합니다. 완화 패치는 재감염을 막을 수 있지만, 기존 백도어·자격 증명 탈취·지속성 메커니즘이 제거됐음을 보장하지는 못합니다.
StyleSmuggler는 기존 보안 패치를 최신으로 유지한 Magento 환경도 새로 공개된 활성 공격 체인에 노출될 수 있음을 보여줍니다. 초기 공개 기간의 최선의 대응은 공개 GraphQL 노출을 줄이거나 제거하고, 검증된 임시 보호책을 적용하며, 애플리케이션과 호스트 텔레메트리 전반에서 침해 흔적을 찾고, Adobe의 공식 수정책이 나오면 신속히 적용·검증하는 것입니다. 22
23
35
Studio Global AI
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
StyleSmuggler는 Magento Open Source와 Adobe Commerce에서 인증 없이 원격 코드 실행(RCE)을 가능하게 한다고 보고된 활성 악용 제로데이입니다.
StyleSmuggler는 Magento Open Source와 Adobe Commerce에서 인증 없이 원격 코드 실행(RCE)을 가능하게 한다고 보고된 활성 악용 제로데이입니다. Sansec은 Magento Open Source 2.4.7·2.4.8·2.4.9의 깨끗한 설치 환경에서 전체 공격 체인을 재현했다고 밝혔습니다.
초기 공개 시점에는 Adobe의 전용 CVE, 보안 권고, 패치, 우회책이 없었습니다. 공개 GraphQL을 제한하고 호스트 수준까지 침해 여부를 조사해야 합니다.