StyleSmuggler is een gemelde, actief misbruikte keten voor remote code execution zonder authenticatie in Magento Open Source en Adobe Commerce. Sansec reproduceerde de aanval op schone Magento Open Source installaties 2.4.7, 2.4.8 en 2.4.9; een gemeld slachtoffer had eerdere beveiligingsupdates al geïnstalleerd.
Gepubliceerd doorBewerkt met GPT-5.6 TerraAfbeeldingen gegenereerd met GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What is known about the actively exploited, unpatched “StyleSmuggler” zero-day affecting Magento Open Source and Adobe Commerce—including it. Article summary: StyleSmuggler is a reported, actively exploited unauthenticated RCE chain in Magento Open Source and Adobe Commerce, disclosed by Sansec on September 5, 2026 after attacks observed from September 4. As of September 7, Ad. Topic tags: general, general web, documentation, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
StyleSmuggler is de naam die Sansec geeft aan een gemelde, actief misbruikte zero-day in Magento Open Source en Adobe Commerce. De mogelijke impact is zeer ernstig: een aanvaller heeft geen account nodig om code op de webshopserver uit te voeren. Volgens Sansec begon de uitbuiting op 4 september 2026; de kwetsbaarheid werd op 5 september openbaar gemaakt. 22
23
Dit betreft een incident dat zich nog ontwikkelt, geen afgerond beveiligingsadvies van de leverancier. Voor beheerders van webshops is de hoofdboodschap daarom helder: ga er niet van uit dat een publiek bereikbare Magento-omgeving veilig is omdat die vóór de openbaarmaking volledig bijgewerkt was. Beperk het aanvalsoppervlak, bewaar bewijsmateriaal en controleer eerst op een inbraak voordat je uitsluitend op een tijdelijke maatregel vertrouwt.
Sansec meldde dat alle actuele versies getroffen waren, waaronder Magento Open Source 2.4.9. Het bedrijf reproduceerde de volledige aanvalsketen zonder authenticatie op schone installaties van Magento Open Source 2.4.7, 2.4.8 en 2.4.9. 22 In de berichtgeving wordt ook een slachtoffer genoemd op versie 2.4.6-p15, met de beveiligingsupdates van juli en augustus 2026 al geïnstalleerd. Dat onderstreept dat een eerdere actuele patchstatus dit nieuwe probleem niet verhielp.
32
Volgens berichtgeving van 6 september had Adobe nog geen CVE-nummer, beveiligingsadvies, patch of workaround specifiek voor StyleSmuggler gepubliceerd. 23 Voor Adobe Commerce as a Cloud Service stond op 8 september wel een productierelease gepland, maar uit dat releaseschema bleek niet dat StyleSmuggler daarin zou worden verholpen.
8
Deze data zijn een momentopname uit de eerste dagen na de melding. Controleer vóór patchbeslissingen altijd de meest recente Adobe-beveiligingsbulletins en release notes.
Volgens Sansec misbruikt de aanval het veld styles in GraphQL-invoer zonder authenticatie. Daarmee worden bestaande beveiligingscontroles omzeild en wordt door de aanvaller aangeleverde PHP in de templateverwerking van Magento terechtgebracht. De keten bestaat uit twee fasen: eerst wordt code weggeschreven in door Magento gegenereerde inhoud, bijvoorbeeld een foutmeldingrapport; daarna laat een flow voor mislukte betalingen de vergiftigde inhoud uitvoeren tijdens het renderen van een e-mail. 22
De melding Payment Transaction Failed is een normale, instelbare e-mailfunctie van Commerce. 18 In deze gemelde aanvalsketen is het cruciale moment het renderen van de template op de server — niet het openen van een bericht door een ontvanger. Voor incidentrespons is dat een belangrijk verschil: ongebruikelijke activiteit rond mislukte betalingen kan relevant zijn, ook wanneer e-mail niet wordt afgeleverd of niemand een e-mail opent.
Publieke berichtgeving beschreef na succesvolle uitbuiting een persistente Linux-backdoor, die zich onder meer als kworker kan voordoen en via cron-taken kan blijven terugkeren. 20
35 Dit zijn bruikbare aanknopingspunten voor onderzoek, maar geen volledige of blijvende lijst van indicatoren: aanvallers kunnen bestandsnamen, procesnamen, paden en netwerkinfrastructuur aanpassen.
Sommige incidentrapporten doen aanvullende uitspraken, waaronder diefstal van sessiegegevens uit Redis zonder zichtbaar command-and-controlverkeer en het omzeilen van controles die alleen naar var/report/ kijken door var/log/system.log te vergiftigen. In het beschikbare materiaal ontbreken reproduceerbare malwareanalyses of een tweede onafhankelijke forensische bron die deze specifieke gedragingen bevestigt.
Behandel dit daarom als niet-geverifieerde dreigingsinformatie, niet als vaststaand feit. Die onzekerheid maakt onderzoek niet minder urgent. Ze betekent juist dat je breder bewijs moet verzamelen dan alleen Magento-rapporten: ook gegevens van hosts, processen, cron, webserver, PHP-FPM, Redis, DNS en firewall zijn nodig.
Kan de webshop zonder publieke GraphQL functioneren, schakel /graphql dan tijdelijk uit of blokkeer het pad. Is GraphQL bedrijfskritisch, beperk toegang dan bij CDN, WAF of reverse proxy tot noodzakelijke clients, bewerkingen en querypatronen. Sansec noemde het uitschakelen van GraphQL de directe maatregel zolang er geen officiële oplossing beschikbaar was. 22
Dit is een compenserende maatregel, geen bewijs dat een server schoon is. Combineer deze stap dus met onderzoek.
Sansec meldde dat zijn Shield-regels beide bekende fasen van de aanval blokkeren. 22 Disrex meldde eveneens noodpatches te hebben uitgebracht die de bekende aanvalsketen moeten blokkeren, maar waarschuwde dat dergelijke patches een bestaande besmetting niet verwijderen.
35
Beoordeel externe patches en WAF-regels, test ze eerst in een testomgeving en voer ze via een gecontroleerd wijzigingsproces in. Laat ze actief totdat een officiële oplossing is getest en aantoonbaar het relevante aanvalspad sluit.
Als een compromis mogelijk is, maak dan eerst een kopie van relevante logs en een momentopname van host en processen voordat bestanden worden verwijderd of diensten opnieuw worden gestart. Geef prioriteit aan:
/graphql, vooral afwijkende POST-verzoeken met styles.Beperk het onderzoek niet tot var/report/ of Magento-applicatielogs. Die bronnen kunnen onvolledig zijn, ook zonder bewuste manipulatie.
De volgende hardeningmaatregelen zijn breed bruikbaar zolang het incident wordt onderzocht:
generated-mappen.noexec, nodev en nosuid voor tijdelijke of veelbeschreven bestandssystemen, na compatibiliteitstests.Deze maatregelen vervangen geen applicatiepatch, maar kunnen persistentie beperken en afwijkend gedrag beter zichtbaar maken.
Beschouw een positieve indicator als aanwijzing voor een mogelijk volledig gecompromitteerde server. Isoleer de host, bewaar forensisch bewijsmateriaal en roteer alle gegevens die vanuit de applicatieomgeving toegankelijk konden zijn: Magento-beheer- en integratiegegevens, API-secrets, database- en Redis-inloggegevens, deployment- en SSH-secrets en inloggegevens voor betalingsproviders. Maak klantsessies ongeldig waar dat in jouw omgeving passend is.
Bij een bevestigde inbraak is opnieuw opbouwen vanaf een vertrouwd image of een betrouwbare back-up veiliger dan alleen een zichtbaar schadelijk bestand verwijderen en dezelfde host weer online zetten. Een mitigatiepatch kan herinfectie blokkeren, maar bewijst niet dat een bestaande backdoor, gestolen inloggegevens of persistentiemechanisme verdwenen is.
De belangrijkste les van StyleSmuggler is dat een nieuwe, actief misbruikte aanvalsketen een verder actuele Magento-patchstatus kan omzeilen. In de eerste dagen na de openbaarmaking was de beste beschikbare aanpak: publieke GraphQL-toegang beperken of uitschakelen, gecontroleerde tijdelijke bescherming inzetten, onderzoek doen in zowel applicatie- als hosttelemetrie en voorbereid zijn om een officiële Adobe-oplossing direct te testen en toe te passen zodra die beschikbaar is. 22
23
35
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
StyleSmuggler is een gemelde, actief misbruikte keten voor remote code execution zonder authenticatie in Magento Open Source en Adobe Commerce.
StyleSmuggler is een gemelde, actief misbruikte keten voor remote code execution zonder authenticatie in Magento Open Source en Adobe Commerce. Sansec reproduceerde de aanval op schone Magento Open Source installaties 2.4.7, 2.4.8 en 2.4.9; een gemeld slachtoffer had eerdere beveiligingsupdates al geïnstalleerd.
Zet publieke GraphQL toegang tijdelijk uit of beperk die streng, verzamel bewijsmateriaal en onderzoek server én applicatielogs op tekenen van compromis.