StyleSmuggler — сообщаемая активно эксплуатируемая цепочка для удалённого выполнения кода без авторизации в Magento Open Source и Adobe Commerce. Sansec воспроизвела атаку на чистых Magento Open Source 2.4.7, 2.4.8 и 2.4.9; сообщалось и о пострадавшем магазине с ранее установленными обновлениями безопасности.
ОпубликовалОтредактировано с помощью GPT-5.6 TerraИзображения созданы с помощью GPT Image 2
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: What is known about the actively exploited, unpatched “StyleSmuggler” zero-day affecting Magento Open Source and Adobe Commerce—including it. Article summary: StyleSmuggler is a reported, actively exploited unauthenticated RCE chain in Magento Open Source and Adobe Commerce, disclosed by Sansec on September 5, 2026 after attacks observed from September 4. As of September 7, Ad. Topic tags: general, general web, documentation, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
StyleSmuggler — так компания Sansec назвала сообщаемую активно эксплуатируемую zero-day-уязвимость Magento Open Source и Adobe Commerce. По оценке исследователей, неавторизованный атакующий может добиться удалённого выполнения кода (RCE) на сервере интернет-магазина. Sansec сообщила, что эксплуатация началась 4 сентября 2026 года, а раскрыла информацию об уязвимости 5 сентября. 22
23
Это быстро развивающийся инцидент, а не окончательное уведомление от вендора. Для владельцев магазинов главный вывод прост: не стоит считать публично доступную установку Magento защищённой только потому, что до раскрытия были установлены все доступные обновления. Нужно ограничить доступную извне поверхность атаки, сохранить доказательства и проверить сервер на компрометацию — и лишь затем полагаться на временные меры.
Sansec заявила, что затронуты все актуальные версии, включая Magento Open Source 2.4.9, а полная неаутентифицированная цепочка была воспроизведена на чистых установках Magento Open Source 2.4.7, 2.4.8 и 2.4.9. 22 Также сообщалось о пострадавшем магазине на версии 2.4.6-p15 с установленными июльскими и августовскими обновлениями безопасности 2026 года. Это показывает, что прежний актуальный уровень патчей не закрывал новую проблему.
32
По состоянию на публикации от 6 сентября Adobe ещё не выпустила для StyleSmuggler отдельные CVE, бюллетень безопасности, патч или обходное решение. 23 Выход в production Adobe Commerce as a Cloud Service был запланирован на 8 сентября, однако сам график релиза не подтверждал, что в нём будет исправлена именно StyleSmuggler.
8
Эти даты отражают ситуацию в начальный период раскрытия. Перед установкой обновлений необходимо проверить актуальные бюллетени безопасности и примечания к выпускам Adobe.
Согласно Sansec, злоумышленник использует свойства styles в неаутентифицированном GraphQL-вводе, чтобы обойти существующие проверки и внедрить контролируемый PHP-код в обработку шаблонов Magento. Описанная цепочка состоит из двух этапов: сначала код записывается в сгенерированные Magento данные — например, в отчёт об ошибке; затем отрисовка письма о неудачной оплате приводит к выполнению внедрённого содержимого. 22
Уведомление Payment Transaction Failed — штатная настраиваемая почтовая функция Commerce. 18 В описанной цепочке критично серверное формирование шаблона, а не открытие письма получателем. Это важно при расследовании: подозрительная активность, связанная с неудачными платежами, может быть значима, даже если письмо не доставлено или никто его не открывал.
В открытых сообщениях полезная нагрузка после эксплуатации описывалась как постоянный Linux-бэкдор: он маскирует процессы под имена вроде kworker и закрепляется через cron. 20
35 Это полезные ориентиры для поиска, но не полный и не неизменный перечень индикаторов: операторы атаки могут менять имена процессов, пути, файлы и сетевую инфраструктуру.
В отдельных отчётах об инциденте выдвигались дополнительные утверждения — в частности, о краже данных сессий из Redis без заметного управляющего сетевого трафика и об обходе проверки var/report/ через подмену данных в var/log/system.log. В предоставленных материалах нет воспроизводимого анализа вредоносного ПО или второго независимого форензик-источника, который подтверждал бы эти конкретные сценарии.
Поэтому их следует рассматривать как непроверенные данные threat intelligence, а не как установленные факты. Это не отменяет расследования: напротив, собирать нужно не только отчёты Magento, но и данные хоста, процессов, cron, веб-сервера, PHP-FPM, Redis, DNS и межсетевых экранов.
Если витрина может работать без публичного GraphQL, временно отключите или заблокируйте /graphql. Если GraphQL критичен для бизнеса, ограничьте доступ на уровне CDN, WAF или обратного прокси: оставьте только необходимые клиенты, операции и шаблоны запросов. В публичных рекомендациях Sansec отключение GraphQL называлось первоочередной невендорской мерой до появления официального исправления. 22
Это компенсирующий контроль, а не доказательство того, что сервер чист. Применяйте его параллельно с проверкой на компрометацию.
Sansec заявила, что правила её продукта Shield блокируют обе известные стадии атаки. 22 Компания Disrex также сообщила о выпуске экстренных патчей, предназначенных для блокирования известной цепочки, но отдельно предупредила: эти патчи не удаляют уже существующее заражение.
35
Любой сторонний патч или правило WAF необходимо проверить, испытать в тестовой среде и внедрять через контролируемую процедуру изменений. Не снимайте такую защиту, пока официальное исправление не протестировано и не подтверждено как закрывающее соответствующий путь атаки.
Если компрометация возможна, до удаления файлов или перезапуска служб сохраните важные журналы и снимок состояния хоста и процессов. В первую очередь проверьте:
/graphql, особенно аномальные POST-запросы с styles;Не ограничивайте сбор артефактов каталогом var/report/ или журналами Magento: эти источники могут быть неполными и без намеренного вмешательства.
Пока инцидент расследуется, полезны следующие базовые меры усиления защиты:
noexec, nodev и nosuid для временных и интенсивно используемых для записи файловых систем;Эти меры не заменяют исправление приложения, но могут ограничить закрепление злоумышленника и облегчить обнаружение аномалий.
Любой положительный индикатор следует считать признаком возможной полной компрометации сервера. Изолируйте затронутый хост, сохраните форензик-данные и смените все секреты, к которым могла получить доступ среда приложения: учётные данные администраторов Magento и интеграций, API-секреты, доступы к базе данных и Redis, секреты развёртывания и SSH, а также учётные данные платёжных провайдеров. В зависимости от среды следует также отозвать пользовательские сессии.
При подтверждённом взломе безопаснее развернуть систему заново из доверенного образа или резервной копии, чем удалить видимый исполняемый файл и вернуть тот же хост в эксплуатацию. Патч может остановить повторное заражение, но не доказывает, что уже установленный бэкдор, украденные учётные данные или механизмы закрепления устранены.
StyleSmuggler показывает, что новая активно эксплуатируемая цепочка может обходить даже актуальный на момент раскрытия уровень патчей Magento. В первые дни после публикации наиболее обоснованной реакцией было убрать или сократить публичный доступ к GraphQL, развернуть проверенные временные средства защиты, искать признаки компрометации по телеметрии приложения и хоста и быть готовыми оперативно установить и проверить официальное исправление Adobe, когда оно появится. 22
23
35
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
StyleSmuggler — сообщаемая активно эксплуатируемая цепочка для удалённого выполнения кода без авторизации в Magento Open Source и Adobe Commerce.
StyleSmuggler — сообщаемая активно эксплуатируемая цепочка для удалённого выполнения кода без авторизации в Magento Open Source и Adobe Commerce. Sansec воспроизвела атаку на чистых Magento Open Source 2.4.7, 2.4.8 и 2.4.9; сообщалось и о пострадавшем магазине с ранее установленными обновлениями безопасности.
Наиболее надёжно подтверждённая временная мера — убрать публичный доступ к /graphql либо жёстко ограничить его на CDN, WAF или обратном прокси.