تتعرض جميع إصدارات Magento وAdobe Commerce لهجمات تستغل ثغرة تصفيرية أُطلق عليها اسم StyleSmuggler، بهدف تثبيت باب خلفي على خوادم Linux. وسجلت شركة Sansec، المتخصصة في أمن منصات التجارة الإلكترونية، أول حادثة استغلال في 4 سبتمبر 2026 ضد موقع كان يعمل بأحدث التحديثات الأمنية المتاحة.
وأكدت Adobe Enterprise Support لشركة Sansec أنها تعمل على إصلاح الثغرة، لكنها لم تحدد موعداً لإصداره. وحتى وقت نشر المعلومات، لم تكن Adobe قد أصدرت تحديثاً لمعالجة StyleSmuggler، بينما كان موعد الإصدار الأمني الدوري التالي للشركة مقرراً في 8 سبتمبر.
كيف يجري الاستغلال؟
يستغل الهجوم نظام القوالب في Magento عبر حقن تعليمات PHP، ثم ينشئ رسالة بريد إلكتروني مزيفة بعنوان يشير إلى فشل عملية الدفع. ويؤدي التعامل مع هذه الرسالة إلى تشغيل الشيفرة الخبيثة على الخادم.
بعد نجاح الاستغلال، يُثبت المهاجمون باباً خلفياً صغيراً مبنياً بلغة Rust ويشغلونه كعملية في الخلفية. ويتنكر البرنامج أولاً في هيئة العملية kworker/u:8:0، بينما تستخدم إصدارات أحدث اسمي fc-cache وتنسخ نفسها إلى المسار ~/.cache/fontconfig/fc-cache. كما يضيف البرنامج مهمة cron تُنفذ كل 30 دقيقة للمحافظة على الاستمرارية.
لم ترصد Sansec نشاطاً لاحقاً من الباب الخلفي في العينات التي فحصتها، لكنها أوضحت أنه قادر على الاتصال ببنية تحتية خارجية وتلقي أوامر. واستخدمت عينات أقدم بروتوكولي TLS وWebSockets للاتصال بخادم التحكم، في حين تتنكر عينات أحدث في هيئة حركة بروتوكول مزامنة الوقت NTP عبر إرسال حزم UDP إلى المنفذ 123 واستخدام أسماء نطاقات تشبه البنية التحتية الخاصة بمزامنة الوقت.
مؤشرات قد تكشف الاختراق
ترى Sansec أن الارتفاع غير المعتاد في رسائل Magento المعنونة Payment Transaction Failed Reminder قد يكون مؤشراً على الاستغلال. وتشمل المؤشرات الأخرى ظهور عمليات باسم kworker أو fc-cache، وإدخالات cron غير مألوفة، وملفات مؤقتة مشبوهة.
ويتحقق الباب الخلفي أيضاً من عنوان IP العام للخادم عبر خدمات مثل ipify وicanhazip وident.me وipinfo.io، ويفحص قيمة TracerPid في Linux لاكتشاف عمليات التتبع. وإذا اكتشف التتبع، فإنه يواصل التثبيت لكنه لا يرسل إشارات إلى البنية التحتية البعيدة.
ما الذي يتغير عملياً لمديري المتاجر؟
تأتي أهمية الحادثة من اتساع نطاق المنصة المتأثرة؛ إذ تشير المادة إلى أن Magento مثبت على أكثر من 160 ألف موقع، بينها 14 ألفاً ضمن أعلى مليون موقع عالمياً. وبما أن الاستغلال رُصد على نظام محدث، فإن تثبيت آخر التحديثات المتاحة وحده لا يثبت الحماية من هذه الثغرة قبل صدور إصلاح مخصص.
إلى حين توفر التصحيح، توصي Sansec بتعطيل GraphQL كإجراء تخفيفي، إضافة إلى تدوير بيانات اعتماد Magento عند الاشتباه بحدوث اختراق. ولا يثبت المصدر ما إذا كان إصدار 8 سبتمبر سيشمل إصلاح StyleSmuggler؛ فقد طلبت BleepingComputer توضيحاً من Adobe، لكنها لم تتلق رداً حتى وقت إعداد المادة.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.