StyleSmuggler er en rapportert angrepskjede for ekstern kjøring av kode uten innlogging mot Magento Open Source og Adobe Commerce. Sansec oppga at kjeden var reprodusert på rene Magento Open Source installasjoner i versjon 2.4.7, 2.4.8 og 2.4.9.
Publisert avRedigert med GPT-5.6 TerraBilder generert med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What is known about the actively exploited, unpatched “StyleSmuggler” zero-day affecting Magento Open Source and Adobe Commerce—including it. Article summary: StyleSmuggler is a reported, actively exploited unauthenticated RCE chain in Magento Open Source and Adobe Commerce, disclosed by Sansec on September 5, 2026 after attacks observed from September 4. As of September 7, Ad. Topic tags: general, general web, documentation, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
StyleSmuggler er navnet Sansec har gitt en rapportert nulldagssårbarhet som utnyttes aktivt mot Magento Open Source og Adobe Commerce. Konsekvensen kan være alvorlig: En angriper uten innlogging kan få kjøre kode på butikkens server. Sansec opplyste at utnyttelsen startet 4. september 2026, og offentliggjorde funnet 5. september. 22
23
Dette er en situasjon i rask utvikling, ikke en avsluttet leverandørsak. For nettbutikker er hovedpoenget enkelt: Ikke gå ut fra at en offentlig Magento-installasjon er trygg bare fordi den var fullt oppdatert før sårbarheten ble kjent. Reduser den eksponerte angrepsflaten, ta vare på spor og undersøk mulig innbrudd før dere stoler på et avbøtende tiltak.
Sansec rapporterte at alle gjeldende versjoner var berørt, inkludert Magento Open Source 2.4.9. Selskapet oppga også å ha reprodusert hele den uautentiserte angrepskjeden på rene installasjoner av Magento Open Source 2.4.7, 2.4.8 og 2.4.9. 22 En annen rapport beskrev et offer på 2.4.6-p15 med sikkerhetsoppdateringene fra juli og august 2026 installert. Det illustrerer at det å være ajour med tidligere oppdateringer ikke løste denne nyoppdagede sårbarheten.
32
I rapporteringen publisert 6. september hadde Adobe ikke utgitt CVE, sikkerhetsmelding, oppdatering eller midlertidig løsning spesifikt for StyleSmuggler. 23 Adobe Commerce as a Cloud Service hadde en produksjonsutgivelse planlagt til 8. september, men utgivelsesplanen bekreftet ikke at StyleSmuggler ville bli håndtert der.
8
Datoene over er et øyeblikksbilde fra den innledende offentliggjøringsperioden. Før dere tar beslutninger om patching, bør dere sjekke Adobes nyeste sikkerhetsbulletiner og versjonsnotater.
Ifølge Sansec misbruker angrepet styles-egenskaper i uautentisert GraphQL-inndata for å omgå eksisterende beskyttelse og legge inn angriperstyrt PHP-kode i Magentos malrelaterte behandling. Kjeden beskrives i to trinn: Først skrives kode inn i Magento-generert innhold, for eksempel en feilrapport. Deretter får en gjengivelsesflyt for e-post om mislykket betaling det forgiftede innholdet til å bli kjørt. 22
Varslingen Payment Transaction Failed er en vanlig, konfigurerbar e-postfunksjon i Commerce. 18 I den rapporterte kjeden er den kritiske hendelsen gjengivelsen av malen på serveren – ikke at en e-postmottaker åpner meldingen. Det er viktig i hendelseshåndteringen: Mistenkelig aktivitet knyttet til mislykkede betalinger kan være relevant selv når utgående e-post ikke blir levert eller ingen samhandler med den.
Offentlig rapportering beskrev nyttelasten etter utnyttelse som en vedvarende Linux-bakdør, blant annet med prosessmaskering under navn som kworker og utholdenhet gjennom cron. 20
35 Dette er nyttige spor å lete etter, men ikke en fullstendig eller varig indikatorliste. Operatører kan endre filnavn, prosessnavn, stier og nettverksinfrastruktur.
Noen etterretningsrapporter har kommet med ytterligere påstander, blant annet om tyveri av Redis-baserte sesjonsdata uten observerbar kommando- og kontrolltrafikk, og om omgåelse av undersøkelser som bygger på var/report/ ved å forgifte var/log/system.log.
Materialet som foreligger, inneholder ikke reproduserbar skadevareanalyse eller en annen uavhengig, forensisk kilde som underbygger disse konkrete atferdene. De bør derfor behandles som ubekreftede etterretningspåstander, ikke som etablerte fakta.
Usikkerheten reduserer ikke behovet for å undersøke. Den betyr at forsvarere bør hente inn bredere spor enn bare Magento-rapporter: telemetri fra vertsmaskin, prosesser, cron, webserver, PHP-FPM, Redis, DNS og brannmur.
Dersom nettbutikken fungerer uten offentlig GraphQL, bør dere midlertidig deaktivere eller blokkere /graphql. Dersom GraphQL er forretningskritisk, begrens tilgangen i CDN, WAF eller reverse proxy til nødvendige klienter, operasjoner og spørringsmønstre. Sansecs offentlige råd pekte på deaktivering av GraphQL som det umiddelbare tiltaket uten leverandøroppdatering. 22
Dette er et kompenserende tiltak, ikke et bevis på at serveren er ren. Det må kombineres med undersøkelse.
Sansec opplyste at Shield-reglene deres blokkerte begge de kjente angrepstrinnene. 22 Disrex oppga også å ha lansert nødpatcher som skal blokkere den kjente kjeden, men understreket at slike patcher ikke fjerner en eksisterende infeksjon.
35
Alle tredjeparts-patcher og WAF-regler bør gjennomgås, testes i staging og rulles ut gjennom en kontrollert endringsprosess. Behold dem til en offisiell løsning er testet og bekreftet å stenge den relevante angrepsveien.
Hvis kompromittering er mulig, ta kopi av relevante logger og et øyeblikksbilde av vertsmaskin og prosesser før filer slettes eller tjenester startes på nytt. Prioriter blant annet:
/graphql, særlig uvanlige POST-forespørsler som inneholder styles.Ikke begrens innsamlingen til var/report/ eller Magento-applikasjonslogger. Slike kilder kan være ufullstendige også uten bevisst manipulering.
Følgende herdingstiltak er generelt nyttige mens hendelsen undersøkes:
noexec, nodev og nosuid for midlertidige eller skrivetunge filsystemer etter kompatibilitetstesting.Tiltakene erstatter ikke en applikasjonsoppdatering, men de kan begrense utholdenhet og gjøre avvik enklere å oppdage.
Behandle en positiv indikator som mulig fullt serverkompromiss. Isoler den berørte vertsmaskinen, bevar forensiske bevis og roter legitimasjon som kan ha vært tilgjengelig i applikasjonsmiljøet: administrator- og integrasjonslegitimasjon i Magento, API-hemmeligheter, database- og Redis-legitimasjon, utrullings- og SSH-hemmeligheter samt legitimasjon hos betalingsleverandører. Ugyldiggjør kundesesjoner der det er relevant for miljøet.
Ved et bekreftet innbrudd er det tryggere å bygge opp på nytt fra et kjent godt image eller en pålitelig sikkerhetskopi enn å slette én synlig binærfil og sette samme vert tilbake i drift. En avbøtende patch kan blokkere reinfeksjon, men kan ikke dokumentere at en eksisterende bakdør, legitimasjonstyveri eller utholdenhetsmekanisme er fjernet.
StyleSmuggler viser at en ny, aktivt utnyttet angrepskjede kan omgå et ellers oppdatert Magento-patchnivå. I den første perioden etter offentliggjøringen var det beste tilgjengelige svaret å redusere eller fjerne offentlig GraphQL-eksponering, rulle ut kvalitetssikrede midlertidige beskyttelser, lete etter tegn på kompromittering i både applikasjons- og vertstelemetri og være klar til å installere og validere Adobes offisielle utbedring når den foreligger. 22
23
35
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
StyleSmuggler er en rapportert angrepskjede for ekstern kjøring av kode uten innlogging mot Magento Open Source og Adobe Commerce.
StyleSmuggler er en rapportert angrepskjede for ekstern kjøring av kode uten innlogging mot Magento Open Source og Adobe Commerce. Sansec oppga at kjeden var reprodusert på rene Magento Open Source installasjoner i versjon 2.4.7, 2.4.8 og 2.4.9.
Begrens offentlig tilgang til GraphQL, undersøk mulig kompromittering før opprydding, og bruk testede midlertidige tiltak mens du følger Adobes oppdaterte sikkerhetsmeldinger.