StyleSmuggler là chuỗi khai thác RCE không cần xác thực được báo cáo đang nhắm vào Magento Open Source và Adobe Commerce. Sansec cho biết đã tái tạo chuỗi tấn công trên Magento Open Source 2.4.7, 2.4.8 và 2.4.9; một nạn nhân được nêu đã cập nhật các bản vá bảo mật trước đó.
Đăng bởiBiên tập bằng GPT-5.6 TerraHình ảnh được tạo bằng GPT Image 2
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: What is known about the actively exploited, unpatched “StyleSmuggler” zero-day affecting Magento Open Source and Adobe Commerce—including it. Article summary: StyleSmuggler is a reported, actively exploited unauthenticated RCE chain in Magento Open Source and Adobe Commerce, disclosed by Sansec on September 5, 2026 after attacks observed from September 4. As of September 7, Ad. Topic tags: general, general web, documentation, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
StyleSmuggler là tên Sansec đặt cho một lỗ hổng zero-day được báo cáo là đang bị khai thác, ảnh hưởng đến Magento Open Source và Adobe Commerce. Tác động được mô tả là rất nghiêm trọng: kẻ tấn công không cần xác thực có thể thực thi mã từ xa (RCE) trên máy chủ cửa hàng. Sansec cho biết hoạt động khai thác bắt đầu từ ngày 4/9/2026 và công bố vấn đề vào ngày 5/9. 22
23
Đây là thông tin về một sự cố đang diễn biến, không phải một khuyến cáo hoàn chỉnh từ nhà cung cấp. Kết luận thực tế cho đơn vị vận hành là: đừng cho rằng việc đã cập nhật đầy đủ trước khi lỗ hổng được công bố sẽ bảo vệ một triển khai Magento đang mở ra Internet. Cần giảm bề mặt tấn công, lưu giữ bằng chứng và kiểm tra khả năng đã bị xâm nhập trước khi chỉ dựa vào biện pháp giảm thiểu.
Sansec cho biết mọi phiên bản hiện hành đều bị ảnh hưởng, gồm Magento Open Source 2.4.9, và họ đã tái tạo đầy đủ chuỗi tấn công không cần xác thực trên các cài đặt Magento Open Source 2.4.7, 2.4.8 và 2.4.9 sạch. 22 Các báo cáo cũng đề cập một nạn nhân dùng 2.4.6-p15 đã cài bản cập nhật bảo mật tháng 7 và tháng 8/2026. Điều này cho thấy việc cập nhật các bản vá trước đó chưa thể xử lý lỗ hổng vừa được tiết lộ.
32
Theo thông tin được công bố ngày 6/9, Adobe chưa phát hành CVE, khuyến cáo bảo mật, bản vá hay giải pháp tạm thời dành riêng cho StyleSmuggler. 23 Adobe Commerce as a Cloud Service có lịch phát hành lên môi trường Production vào ngày 8/9, nhưng lịch này không xác nhận StyleSmuggler sẽ được khắc phục.
8
Các mốc thời gian trên chỉ phản ánh giai đoạn công bố ban đầu. Trước khi quyết định vá lỗi, đơn vị vận hành cần kiểm tra các bản tin bảo mật và ghi chú phát hành hiện tại của Adobe để biết lập trường mới nhất từ nhà cung cấp.
Theo Sansec, cuộc tấn công lạm dụng thuộc tính styles trong dữ liệu GraphQL không cần xác thực để né các biện pháp bảo vệ hiện có và chèn PHP do kẻ tấn công kiểm soát vào quy trình liên quan đến template của Magento. Chuỗi này gồm hai giai đoạn: đầu tiên, mã được ghi vào nội dung do Magento tạo ra, chẳng hạn báo cáo lỗi; sau đó, luồng render email báo thanh toán thất bại khiến nội dung đã bị đầu độc được thực thi. 22
Thông báo Payment Transaction Failed là một tính năng email Commerce bình thường, có thể cấu hình. 18 Trong chuỗi tấn công được nêu, sự kiện then chốt là quá trình render template ở phía máy chủ, chứ không phải việc người nhận mở email. Đây là khác biệt quan trọng khi ứng phó sự cố: hoạt động thanh toán thất bại đáng ngờ có thể liên quan, ngay cả khi email gửi ra không thành công hoặc không có người nhận nào tương tác với thư.
Các báo cáo công khai mô tả tải trọng sau khai thác là một backdoor Linux có khả năng tồn tại lâu dài, ngụy trang tiến trình bằng những tên như kworker và duy trì sự hiện diện qua cron. 20
35 Đây là các đầu mối hữu ích để truy vết, nhưng không nên xem là danh sách chỉ dấu đầy đủ hoặc cố định: bên vận hành tấn công có thể thay đổi tên tệp, tên tiến trình, đường dẫn và hạ tầng mạng.
Một số báo cáo tình báo sự cố đưa ra thêm các tuyên bố, gồm việc đánh cắp dữ liệu phiên lưu trên Redis mà không có lưu lượng điều khiển từ xa (C2) quan sát được, hoặc né hoạt động truy vết dựa vào var/report/ bằng cách đầu độc var/log/system.log. Các tài liệu được cung cấp không có phân tích mã độc tái lập được hoặc nguồn pháp chứng thứ hai độc lập để chứng thực các hành vi cụ thể này.
Do đó, cần xem đây là thông tin tình báo chưa được xác minh, không phải sự thật đã được khẳng định. Điều đó không làm giảm nhu cầu điều tra; ngược lại, nhóm phòng thủ nên thu thập bằng chứng rộng hơn thay vì chỉ dựa vào báo cáo Magento: dữ liệu máy chủ, tiến trình, cron, web, PHP-FPM, Redis, DNS và tường lửa.
Nếu cửa hàng vẫn hoạt động được mà không cần GraphQL công khai, hãy tạm thời vô hiệu hóa hoặc chặn /graphql. Nếu GraphQL là chức năng thiết yếu, hãy hạn chế truy cập tại CDN, WAF hoặc reverse proxy, chỉ cho phép các client, tác vụ vận hành và mẫu truy vấn cần thiết. Hướng dẫn công khai của Sansec xác định việc tắt GraphQL là biện pháp tức thời ngoài nhà cung cấp khi chưa có bản vá chính thức. 22
Đây là biện pháp kiểm soát bù trừ, không phải bằng chứng máy chủ sạch. Cần triển khai song song với điều tra.
Sansec cho biết các quy tắc Shield của họ chặn được cả hai giai đoạn tấn công đã biết. 22 Disrex cũng nói đã phát hành các bản vá giảm thiểu khẩn cấp để chặn chuỗi đã biết, đồng thời cảnh báo chúng không loại bỏ được tình trạng nhiễm đã tồn tại.
35
Mọi bản vá bên thứ ba hoặc quy tắc WAF cần được đánh giá, thử nghiệm ở môi trường staging và triển khai theo quy trình thay đổi có kiểm soát. Duy trì chúng cho đến khi bản vá chính thức được kiểm thử và xác nhận đã chặn đúng đường tấn công liên quan.
Nếu có khả năng bị xâm nhập, hãy sao lưu log liên quan và chụp nhanh trạng thái máy chủ/tiến trình trước khi xóa tệp hoặc khởi động lại dịch vụ. Nên ưu tiên:
/graphql, nhất là POST bất thường có chứa styles.Không nên chỉ thu thập dữ liệu ở var/report/ hoặc log ứng dụng Magento. Những nguồn này có thể không đầy đủ, kể cả khi không có hành vi sửa đổi có chủ đích.
Các bước gia cố sau có ích trong khi sự cố đang được điều tra:
noexec, nodev và nosuid cho các hệ thống tệp tạm hoặc ghi nhiều, sau khi kiểm tra tương thích.Những biện pháp này không thay thế bản vá ứng dụng, nhưng có thể hạn chế khả năng duy trì hiện diện của mã độc và giúp phát hiện hoạt động bất thường dễ hơn.
Hãy coi một chỉ dấu dương tính là khả năng máy chủ đã bị xâm nhập toàn diện. Cô lập máy chủ bị ảnh hưởng, bảo toàn bằng chứng pháp chứng và xoay vòng các thông tin xác thực có thể truy cập từ môi trường ứng dụng: thông tin quản trị và tích hợp Magento, secret API, thông tin đăng nhập cơ sở dữ liệu và Redis, secret triển khai và SSH, cũng như thông tin xác thực nhà cung cấp thanh toán. Vô hiệu hóa phiên khách hàng khi phù hợp với môi trường vận hành.
Với một vụ xâm nhập đã được xác nhận, dựng lại từ image sạch đã biết hoặc bản sao lưu đáng tin cậy an toàn hơn việc chỉ xóa một tệp nhị phân dễ thấy rồi đưa lại chính máy chủ đó vào hoạt động. Bản vá giảm thiểu có thể chặn tái nhiễm, nhưng không thể chứng minh backdoor, hành vi đánh cắp thông tin xác thực hoặc cơ chế duy trì hiện diện trước đó đã bị loại bỏ.
Bài học chính từ StyleSmuggler là một chuỗi khai thác mới được công bố và đang bị lạm dụng có thể vượt qua mức vá Magento vốn tưởng là đã cập nhật. Trong giai đoạn công bố ban đầu, phản ứng tốt nhất là giảm hoặc loại bỏ GraphQL công khai, triển khai biện pháp bảo vệ tạm thời đã được thẩm định, truy vết dấu hiệu xâm nhập trên cả dữ liệu ứng dụng lẫn máy chủ, đồng thời sẵn sàng áp dụng và xác thực biện pháp khắc phục chính thức của Adobe khi có. 22
23
35
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
StyleSmuggler là chuỗi khai thác RCE không cần xác thực được báo cáo đang nhắm vào Magento Open Source và Adobe Commerce.
StyleSmuggler là chuỗi khai thác RCE không cần xác thực được báo cáo đang nhắm vào Magento Open Source và Adobe Commerce. Sansec cho biết đã tái tạo chuỗi tấn công trên Magento Open Source 2.4.7, 2.4.8 và 2.4.9; một nạn nhân được nêu đã cập nhật các bản vá bảo mật trước đó.
Bằng chứng công khai mạnh nhất cho thấy đường tấn công đi từ GraphQL đến quá trình render template và cài backdoor bền vững; các tuyên bố về đánh cắp phiên Redis hoặc đầu độc system.log vẫn chưa được kiểm chứng độc lập.