StyleSmuggler är en rapporterad RCE kedja utan inloggning som aktivt utnyttjas mot Magento Open Source och Adobe Commerce. Sansec uppger att kedjan fungerar på rena Magento Open Source installationer av 2.4.7, 2.4.8 och 2.4.9; en rapporterad drabbad butik körde redan tidigare säkerhetsuppdateringar.
Publicerad avRedigerad med GPT-5.6 TerraBilder genererade med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What is known about the actively exploited, unpatched “StyleSmuggler” zero-day affecting Magento Open Source and Adobe Commerce—including it. Article summary: StyleSmuggler is a reported, actively exploited unauthenticated RCE chain in Magento Open Source and Adobe Commerce, disclosed by Sansec on September 5, 2026 after attacks observed from September 4. As of September 7, Ad. Topic tags: general, general web, documentation, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
StyleSmuggler är namnet Sansec har gett en rapporterad noll-dagarssårbarhet som enligt uppgift utnyttjas aktivt i Magento Open Source och Adobe Commerce. Konsekvensen är allvarlig: en angripare utan inloggning kan få fjärrkörning av kod på butikens server. Sansec uppgav att utnyttjandet började den 4 september 2026 och offentliggjorde bristen den 5 september. 22
23
Det här är en snabbt föränderlig incidentrapport, inte en avslutad leverantörsrekommendation. Den praktiska slutsatsen för e-handlare är enkel: utgå inte från att en publikt exponerad Magento-installation är skyddad bara för att den var fullt uppdaterad före offentliggörandet. Minska den exponerade attackytan, säkra bevis och sök efter tecken på intrång innan ni förlitar er på en tillfällig åtgärd.
Sansec uppgav att alla aktuella versioner påverkas, inklusive Magento Open Source 2.4.9, och att bolaget återskapat hela den oautentiserade attackkedjan på rena installationer av Magento Open Source 2.4.7, 2.4.8 och 2.4.9. 22 En rapporterad drabbad butik körde 2.4.6-p15 med säkerhetsuppdateringarna från juli och augusti 2026 installerade. Det visar att tidigare uppdateringsnivå inte täckte denna nyupptäckta brist.
32
I rapportering publicerad den 6 september hade Adobe ännu inte släppt någon CVE-identifierare, säkerhetsrekommendation, patch eller workaround specifikt för StyleSmuggler. 23 Adobe Commerce as a Cloud Service hade en produktionsrelease planerad till den 8 september, men releaseschemat bekräftade inte att StyleSmuggler skulle åtgärdas i den releasen.
8
Datumen ovan är en ögonblicksbild från den första offentliggörandeperioden. Kontrollera alltid Adobes aktuella säkerhetsbulletiner och release notes innan ni fattar beslut om patchning.
Enligt Sansec missbrukar attacken egenskapen styles i oautentiserad GraphQL-indata för att kringgå befintliga skydd och injicera angriparkontrollerad PHP-kod i Magentos mallrelaterade bearbetning. Kedjan beskrivs i två steg: först skrivs kod till Magento-genererat innehåll, exempelvis en felrapport. Därefter får ett flöde för renderingen av e-post vid misslyckad betalning det förgiftade innehållet att köras. 22
Meddelandet Payment Transaction Failed är en vanlig, konfigurerbar e-postfunktion i Commerce. 18 I den rapporterade kedjan är den avgörande händelsen serverns mallrendering – inte att en e-postmottagare öppnar ett meddelande. Det är viktigt vid incidenthantering: misstänkt aktivitet kring misslyckade betalningar kan vara relevant även om utgående e-post inte levereras eller ingen mottagare interagerar med den.
Offentlig rapportering beskrev nyttolasten efter exploatering som en persistent Linux-bakdörr som maskerar processer med namn som kworker och etablerar beständighet via cron. 20
35 Det är användbara spår för jakt på intrång, men inte en komplett eller varaktig indikatorlista. Angripare kan byta filnamn, processnamn, sökvägar och nätverksinfrastruktur.
Vissa incidentrapporter har framfört ytterligare påståenden, bland annat om stöld av Redis-baserad sessionsdata utan observerbar styrtrafik och om att sökning i var/report/ kan kringgås genom förgiftning av var/log/system.log. Underlaget här innehåller varken reproducerbar skadlig kod-analys eller en andra oberoende forensisk källa som styrker just dessa beteenden.
De bör därför hanteras som obekräftade underrättelseuppgifter, inte som fastslagna fakta. Osäkerheten minskar inte behovet av en utredning. Den innebär att försvarare bör samla in bredare bevisning än bara Magento-rapporter: telemetri från värdserver, processer, cron, webbserver, PHP-FPM, Redis, DNS och brandvägg.
Om butiken fungerar utan publik GraphQL bör /graphql tillfälligt stängas av eller blockeras. Om GraphQL är verksamhetskritiskt bör åtkomsten begränsas i CDN, WAF eller omvänd proxy till nödvändiga klienter, operationer och frågemönster. Sansecs offentliga vägledning pekade ut avstängning av GraphQL som den omedelbara åtgärden när ingen officiell fix fanns tillgänglig. 22
Det är en kompensatorisk skyddsåtgärd, inte ett bevis på att servern är ren. Den måste kombineras med en intrångsundersökning.
Sansec uppgav att dess Shield-regler blockerade båda de kända stegen i attacken. 22 Disrex uppgav också att företaget hade släppt akuta mitigationspatchar för att blockera den kända kedjan, men betonade att dessa patchar inte tar bort en befintlig infektion.
35
Varje patch eller WAF-regel från tredje part bör granskas, testas i testmiljö och rullas ut genom en kontrollerad ändringsprocess. Behåll skyddet tills en officiell fix har testats och bekräftats stänga den relevanta attackvägen.
Om intrång är möjligt bör ni fånga relevanta loggar samt en ögonblicksbild av värd och processer innan filer raderas eller tjänster startas om. Prioritera:
/graphql, särskilt avvikande POST-anrop med styles.Begränsa inte insamlingen till var/report/ eller Magentos applikationsloggar. De källorna kan vara ofullständiga även utan avsiktlig manipulering.
Följande härdningsåtgärder är generellt användbara medan incidenten utreds:
noexec, nodev och nosuid för temporära eller skrivintensiva filsystem efter kompatibilitetstestning.Åtgärderna ersätter inte en applikationsfix, men kan begränsa beständighet och göra avvikande aktivitet lättare att upptäcka.
Behandla en positiv indikator som ett möjligt fullständigt serverintrång. Isolera den berörda värden, säkra forensisk bevisning och rotera hemligheter som kan ha varit åtkomliga från applikationsmiljön: Magento-administratörs- och integrationsuppgifter, API-hemligheter, databas- och Redis-uppgifter, distributions- och SSH-hemligheter samt betalningsleverantörers autentiseringsuppgifter. Invalidera kundsessioner när det är lämpligt för miljön.
Vid ett bekräftat intrång är det säkrare att bygga om från en betrodd image eller säkerhetskopia än att bara radera en synlig binärfil och återgå till drift på samma värd. En mitigationspatch kan blockera återinfektion, men kan inte bevisa att en redan installerad bakdörr, stulna autentiseringsuppgifter eller en beständighetsmekanism har försvunnit.
StyleSmuggler visar hur en nyupptäckt attackkedja under aktivt utnyttjande kan kringgå en i övrigt uppdaterad Magento-installation. Under den första offentliggörandeperioden var den bästa tillgängliga responsen att minska eller ta bort publik GraphQL-exponering, införa granskade tillfälliga skydd, söka efter intrång i både applikations- och värdtelemetri samt förbereda test och validering av Adobes officiella åtgärd när den blir tillgänglig. 22
23
35
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
StyleSmuggler är en rapporterad RCE kedja utan inloggning som aktivt utnyttjas mot Magento Open Source och Adobe Commerce.
StyleSmuggler är en rapporterad RCE kedja utan inloggning som aktivt utnyttjas mot Magento Open Source och Adobe Commerce. Sansec uppger att kedjan fungerar på rena Magento Open Source installationer av 2.4.7, 2.4.8 och 2.4.9; en rapporterad drabbad butik körde redan tidigare säkerhetsuppdateringar.
Den viktigaste omedelbara åtgärden är att stänga eller kraftigt begränsa publik åtkomst till /graphql, samtidigt som servern undersöks för intrång.