StyleSmuggler — повідомлена активно експлуатована ланка неавторизованого RCE в Magento Open Source та Adobe Commerce. Sansec відтворила атаку на чистих Magento Open Source 2.4.7, 2.4.8 і 2.4.9; повідомлялося також про постраждалий магазин із раніше встановленими оновленнями безпеки.
ОпублікувавВідредаговано за допомогою GPT-5.6 TerraЗображення створено за допомогою GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What is known about the actively exploited, unpatched “StyleSmuggler” zero-day affecting Magento Open Source and Adobe Commerce—including it. Article summary: StyleSmuggler is a reported, actively exploited unauthenticated RCE chain in Magento Open Source and Adobe Commerce, disclosed by Sansec on September 5, 2026 after attacks observed from September 4. As of September 7, Ad. Topic tags: general, general web, documentation, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
StyleSmuggler — назва, яку Sansec дала повідомленій активно експлуатованій zero-day вразливості Magento Open Source та Adobe Commerce. За даними дослідників, неавторизований зловмисник може отримати віддалене виконання коду (RCE) на сервері магазину. Sansec заявила, що експлуатація почалася 4 вересня 2026 року, а розкриття інформації відбулося 5 вересня. 22
23
Це динамічна ситуація, а не завершений бюлетень від постачальника. Практичний висновок для власників магазинів: не варто вважати публічно доступне розгортання Magento захищеним лише тому, що до розкриття були встановлені всі оновлення. Слід звузити доступну для атаки поверхню, зберегти докази й перевірити системи на компрометацію, перш ніж покладатися на будь-яке тимчасове пом'якшення.
Sansec повідомила, що проблема зачіпає всі актуальні версії, зокрема Magento Open Source 2.4.9, і що повний неавторизований ланцюжок атаки було відтворено на чистих інсталяціях Magento Open Source 2.4.7, 2.4.8 та 2.4.9. 22 У публічних повідомленнях також ішлося про жертву на 2.4.6-p15 із встановленими оновленнями безпеки за липень і серпень 2026 року. Це вказує, що попередня актуальність патчів не усувала щойно розкриту проблему.
32
Станом на матеріали, опубліковані 6 вересня, Adobe не випустила окремих для StyleSmuggler CVE, бюлетеня безпеки, патча або обхідного рішення. 23 Для Adobe Commerce as a Cloud Service виробничий реліз був запланований на 8 вересня, але сам графік релізу не підтверджував, що він міститиме виправлення StyleSmuggler.
8
Ці дати відображають лише початковий період розкриття. Перед рішенням щодо патчів перевірте актуальні бюлетені безпеки та примітки до релізів Adobe.
За даними Sansec, зловмисник використовує властивості styles у неавторизованому введенні GraphQL, щоб обійти наявні захисні механізми й впровадити контрольований PHP-код у процеси Magento, пов'язані з шаблонами. Ланцюжок описано як двоетапний: спершу код записується до згенерованого Magento вмісту, наприклад звіту про помилку; далі отруєний вміст виконується під час рендерингу листа про невдалу оплату. 22
Сповіщення Payment Transaction Failed — це звичайна налаштовувана функція листів у Commerce. 18 У заявленому сценарії критичним моментом є серверний рендеринг шаблону, а не відкриття листа одержувачем. Це важливо для реагування: підозріла активність навколо невдалих оплат може бути релевантною, навіть якщо лист не було доставлено або ніхто його не відкривав.
У відкритих публікаціях після експлуатації описували встановлення постійного Linux-бекдора, маскування процесів під назви на кшталт kworker і закріплення через cron. 20
35 Це корисні орієнтири для пошуку, але не вичерпний і не постійний перелік індикаторів: оператори атаки можуть змінити назви файлів і процесів, шляхи та мережеву інфраструктуру.
Деякі звіти з інцидентної розвідки містили додаткові твердження — зокрема про викрадення сесійних даних із Redis без помітного трафіку до сервера керування та про уникнення пошуку за var/report/ через отруєння var/log/system.log. У наданих матеріалах немає відтворюваного аналізу зразків шкідливого ПЗ або другого незалежного криміналістичного джерела, яке б підтверджувало саме таку поведінку.
Тому ці відомості слід розглядати як неперевірені розвідувальні твердження, а не як встановлені факти. Це не зменшує потреби в розслідуванні: просто збирайте ширший набір доказів, а не лише Magento-звіти — дані хоста, процесів, cron, вебсервера, PHP-FPM, Redis, DNS і міжмережевого екрана.
Якщо вітрина може працювати без публічного GraphQL, тимчасово вимкніть або заблокуйте /graphql. Якщо GraphQL критично необхідний бізнесу, обмежте доступ на рівні CDN, WAF або зворотного проксі: лише для потрібних клієнтів, операцій і шаблонів запитів. У публічних рекомендаціях Sansec вимкнення GraphQL названо негайним заходом за відсутності офіційного виправлення. 22
Це компенсувальний захід, а не доказ того, що сервер чистий. Поєднуйте його з розслідуванням.
Sansec повідомила, що її правила Shield блокують обидві відомі стадії атаки. 22 Disrex також заявила про випуск екстрених патчів для блокування відомого ланцюжка, але застерегла: вони не усувають уже наявне зараження.
35
Будь-який сторонній патч або правило WAF потрібно перевірити, протестувати в staging-середовищі та розгортати через контрольований процес змін. Зберігайте такий захист, доки офіційне виправлення не буде протестоване й не підтвердить закриття відповідного шляху атаки.
Якщо компрометація можлива, до видалення файлів або перезапуску сервісів збережіть релевантні журнали та знімок стану хоста й процесів. Насамперед перевірте:
/graphql, особливо нетипові POST-запити з styles;Не обмежуйте збір даних директорією var/report/ чи журналами застосунку Magento. Навіть без навмисного втручання ці джерела можуть бути неповними.
Поки інцидент розслідується, корисні такі загальні заходи посилення захисту:
noexec, nodev і nosuid для тимчасових файлових систем або розділів з інтенсивним записом;Ці заходи не замінюють виправлення на рівні застосунку, але можуть обмежити закріплення зловмисника та спростити виявлення аномалій.
Будь-який позитивний індикатор розглядайте як можливу повну компрометацію сервера. Ізолюйте хост, збережіть криміналістичні дані та замініть облікові дані, що могли бути доступні із середовища застосунку: дані адміністратора Magento та інтеграцій, API-секрети, облікові дані бази даних і Redis, секрети розгортання та SSH, а також дані платіжних провайдерів. За потреби для вашого середовища анулюйте клієнтські сесії.
У разі підтвердженого зламу безпечніше відбудувати систему з перевіреного образу або довіреної резервної копії, ніж видалити видимий бінарний файл і повернути той самий хост у роботу. Патч-пом'якшення може заблокувати повторне зараження, але не доводить, що наявний бекдор, викрадення облікових даних чи механізм закріплення вже усунено.
Ключовий урок StyleSmuggler: щойно розкрита активно експлуатована атака може обходити рівень патчів Magento, який до того вважався актуальним. У початкове вікно розкриття найкращою відповіддю було скоротити або прибрати публічний доступ до GraphQL, розгорнути перевірений тимчасовий захист, шукати ознаки компрометації в телеметрії застосунку й хоста та бути готовими застосувати й перевірити офіційне виправлення Adobe, коли воно з'явиться. 22
23
35
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
StyleSmuggler — повідомлена активно експлуатована ланка неавторизованого RCE в Magento Open Source та Adobe Commerce.
StyleSmuggler — повідомлена активно експлуатована ланка неавторизованого RCE в Magento Open Source та Adobe Commerce. Sansec відтворила атаку на чистих Magento Open Source 2.4.7, 2.4.8 і 2.4.9; повідомлялося також про постраждалий магазин із раніше встановленими оновленнями безпеки.
Найважливіші кроки на час відсутності підтвердженого офіційного виправлення: обмежити доступ до /graphql, зберегти докази, перевірити хост на компрометацію та застосовувати лише протестовані тимчасові засоби захисту.