StyleSmuggler ialah rantaian RCE tanpa pengesahan yang dilaporkan menjejaskan Magento Open Source dan Adobe Commerce serta sedang dieksploitasi. Sansec melaporkan rantaian penuh berjaya diuji pada Magento Open Source 2.4.7, 2.4.8 dan 2.4.9; sebuah mangsa yang dilaporkan pula telah memasang kemas kini keselamatan ter...
Diterbitkan olehDisunting dengan GPT-5.6 TerraImej dijana dengan GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What is known about the actively exploited, unpatched “StyleSmuggler” zero-day affecting Magento Open Source and Adobe Commerce—including it. Article summary: StyleSmuggler is a reported, actively exploited unauthenticated RCE chain in Magento Open Source and Adobe Commerce, disclosed by Sansec on September 5, 2026 after attacks observed from September 4. As of September 7, Ad. Topic tags: general, general web, documentation, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
StyleSmuggler ialah nama yang diberikan oleh Sansec kepada zero-day yang dilaporkan sedang dieksploitasi terhadap Magento Open Source dan Adobe Commerce. Kesan yang dilaporkan adalah kritikal: penyerang tanpa pengesahan boleh mencapai pelaksanaan kod jauh (remote code execution, RCE) pada pelayan kedai. Sansec menyatakan eksploitasi bermula pada 4 September 2026 dan isu itu didedahkan pada 5 September. 22
23
Bagi pengendali kedai, mesej utamanya jelas: jangan menganggap pemasangan Magento yang telah dikemas kini sebelum pendedahan ini semestinya selamat. Kurangkan permukaan serangan yang terdedah, simpan bukti yang berkaitan dan periksa tanda kompromi sebelum bergantung pada sebarang mitigasi.
Sansec melaporkan bahawa semua versi semasa terjejas, termasuk Magento Open Source 2.4.9. Ia juga menyatakan rantaian serangan tanpa pengesahan itu berjaya dihasilkan semula pada pemasangan bersih Magento Open Source 2.4.7, 2.4.8 dan 2.4.9. 22
Laporan lain menyebut mangsa pada versi 2.4.6-p15 yang telah memasang kemas kini keselamatan Julai dan Ogos 2026. Ini menunjukkan tahap tampalan terdahulu tidak menangani isu baharu yang ketika itu belum didedahkan. 32
Setakat laporan yang diterbitkan pada 6 September, Adobe belum mengeluarkan CVE khusus StyleSmuggler, nasihat keselamatan, tampalan atau penyelesaian sementara rasmi. 23 Adobe Commerce as a Cloud Service pula dijadual menerima keluaran produksi pada 8 September, tetapi jadual itu tidak mengesahkan bahawa StyleSmuggler akan ditangani dalam keluaran berkenaan.
8
Tarikh-tarikh ini ialah gambaran semasa tempoh pendedahan awal. Sebelum membuat keputusan tampalan, pengendali perlu menyemak buletin keselamatan dan nota keluaran Adobe yang terkini.
Menurut Sansec, serangan menyalahgunakan sifat styles dalam input GraphQL tanpa pengesahan untuk melepasi kawalan sedia ada dan memasukkan PHP kawalan penyerang ke dalam pemprosesan berkaitan templat Magento. Rantaian itu diterangkan dalam dua peringkat:
Pemberitahuan Payment Transaction Failed ialah ciri e-mel Commerce biasa yang boleh dikonfigurasi. 18 Dalam rantaian yang dilaporkan, peristiwa pentingnya ialah pemaparan templat di bahagian pelayan — bukannya penerima e-mel membuka mesej. Oleh itu, aktiviti pembayaran gagal yang mencurigakan mungkin relevan dalam siasatan walaupun e-mel tidak berjaya dihantar atau tiada penerima berinteraksi dengannya.
Laporan awam turut menggambarkan muatan selepas eksploitasi sebagai pintu belakang Linux berterusan, termasuk penyamaran proses menggunakan nama seperti kworker serta mekanisme kekal melalui cron. 20
35 Anggap butiran ini sebagai petunjuk pemburuan, bukannya senarai indikator lengkap: penyerang boleh menukar nama proses, fail, laluan dan infrastruktur rangkaian.
Sesetengah laporan risikan insiden membuat dakwaan tambahan, termasuk pencurian data sesi Redis tanpa trafik arahan dan kawalan (command-and-control, C2) yang dapat diperhatikan, serta pengelakan carian berasaskan var/report/ melalui pencemaran var/log/system.log.
Bahan yang tersedia tidak menyediakan analisis perisian hasad yang boleh dihasilkan semula atau sumber forensik bebas kedua yang mengesahkan tingkah laku khusus tersebut. Justeru, ia perlu dianggap sebagai risikan yang belum disahkan, bukan fakta muktamad.
Ini bukan alasan untuk mengurangkan skop siasatan. Sebaliknya, kumpulkan bukti lebih meluas daripada laporan Magento sahaja, termasuk telemetri hos, proses, cron, pelayan web, PHP-FPM, Redis, DNS dan tembok api.
Jika kedai boleh beroperasi tanpa GraphQL awam, lumpuhkan atau sekat sementara /graphql. Jika GraphQL penting untuk operasi perniagaan, hadkan akses di CDN, WAF atau proksi songsang kepada klien, operasi dan corak pertanyaan yang benar-benar diperlukan. Panduan awam Sansec mengenal pasti pelumpuhan GraphQL sebagai kawalan segera bukan daripada vendor ketika pembaikan rasmi belum tersedia. 22
Langkah ini ialah kawalan pampasan, bukan bukti bahawa pelayan bebas daripada kompromi. Ia mesti dilaksanakan bersama siasatan.
Sansec menyatakan peraturan Shield mereka menyekat kedua-dua peringkat serangan yang diketahui. 22 Disrex pula berkata ia menerbitkan tampalan mitigasi kecemasan untuk menyekat rantaian yang diketahui, namun menegaskan tampalan itu tidak membuang jangkitan sedia ada.
35
Sebarang tampalan pihak ketiga atau peraturan WAF perlu disemak, diuji dalam persekitaran pementasan dan digunakan melalui proses perubahan terkawal. Kekalkan kawalan itu sehingga pembaikan rasmi diuji dan disahkan menutup laluan serangan berkaitan.
Jika kompromi berkemungkinan berlaku, ambil salinan log berkaitan dan gambaran keadaan hos/proses sebelum memadam fail atau memulakan semula perkhidmatan. Utamakan perkara berikut:
/graphql, khususnya POST luar biasa yang melibatkan styles.Jangan hadkan pengumpulan kepada var/report/ atau log aplikasi Magento. Sumber itu boleh tidak lengkap walaupun tanpa pengubahan sengaja.
Langkah pengukuhan berikut berguna sepanjang insiden disiasat:
noexec, nodev dan nosuid bagi sistem fail sementara atau banyak penulisan selepas ujian keserasian.Kawalan ini bukan pengganti pembaikan aplikasi, tetapi boleh mengehadkan ketekalan pintu belakang dan memudahkan pengesanan aktiviti ganjil.
Anggap indikator positif sebagai kemungkinan kompromi penuh pelayan. Asingkan hos terjejas, pelihara bukti forensik dan putar kelayakan yang mungkin boleh dicapai daripada persekitaran aplikasi, termasuk:
Nyahaktifkan sesi pelanggan mengikut kesesuaian persekitaran anda. Untuk pencerobohan yang disahkan, membina semula daripada imej atau sandaran dipercayai adalah lebih selamat daripada sekadar memadam binari yang kelihatan mencurigakan dan menghidupkan semula hos sama.
Tampalan mitigasi boleh menyekat jangkitan semula, tetapi tidak membuktikan bahawa pintu belakang, pencurian kelayakan atau mekanisme ketekalan yang sedia ada telah dibuang.
Pengajaran utama StyleSmuggler ialah rantaian baharu yang sedang dieksploitasi boleh memintas andaian bahawa kedai Magento selamat hanya kerana ia berada pada tahap tampalan terkini sebelum pendedahan. Dalam tempoh awal insiden ini, respons terbaik ialah mengurangkan atau menutup akses GraphQL awam, menggunakan perlindungan sementara yang telah diteliti, memburu bukti kompromi merentas telemetri aplikasi dan hos, serta bersedia menguji dan melaksanakan remedi rasmi Adobe sebaik sahaja tersedia. 22
23
35
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
StyleSmuggler ialah rantaian RCE tanpa pengesahan yang dilaporkan menjejaskan Magento Open Source dan Adobe Commerce serta sedang dieksploitasi.
StyleSmuggler ialah rantaian RCE tanpa pengesahan yang dilaporkan menjejaskan Magento Open Source dan Adobe Commerce serta sedang dieksploitasi. Sansec melaporkan rantaian penuh berjaya diuji pada Magento Open Source 2.4.7, 2.4.8 dan 2.4.9; sebuah mangsa yang dilaporkan pula telah memasang kemas kini keselamatan terdahulu.
Langkah paling segera ialah mengehadkan akses awam ke /graphql, memelihara bukti dan menyiasat tanda kompromi di peringkat aplikasi serta hos.