Cybersicherheit

StyleSmuggler-Sicherheitslücke in Magento wird zur Verbreitung einer Hintertür auf Linux-Servern ausgenutzt

Eine Zero-Day-Sicherheitslücke in allen Versionen von Magento und Adobe Commerce wird ausgenutzt, um eine in Rust geschriebene Hintertür einzuschleusen; Adobe hat bislang noch keinen Fix veröffentlicht. Forscher empfehlen, GraphQL vorübergehend zu deaktivieren und bestimmte Kompromittierungsindikatoren zu überwachen, bis ein Update verfügbar ist.

2026-09-07
3 Min. Lesezeit
11 Aufrufe
فريق تحرير certi.news
StyleSmuggler-Sicherheitslücke in Magento wird zur Verbreitung einer Hintertür auf Linux-Servern ausgenutzt

Alle Versionen von Magento und Adobe Commerce sind Angriffen ausgesetzt, bei denen eine als StyleSmuggler bezeichnete Zero-Day-Sicherheitslücke ausgenutzt wird, um eine Hintertür auf Linux-Servern zu installieren. Das auf die Sicherheit von E-Commerce-Plattformen spezialisierte Unternehmen Sansec verzeichnete am 4. September 2026 den ersten Ausnutzungsfall gegen eine Website, auf der die neuesten verfügbaren Sicherheitsupdates installiert waren.

Der Adobe Enterprise Support bestätigte gegenüber Sansec, dass das Unternehmen an einer Behebung der Sicherheitslücke arbeitet, nannte jedoch keinen Veröffentlichungstermin. Bis zum Zeitpunkt der Veröffentlichung der Informationen hatte Adobe noch kein Update zur Behebung von StyleSmuggler herausgegeben, während die nächste reguläre Sicherheitsveröffentlichung des Unternehmens für den 8. September geplant war.

Wie erfolgt die Ausnutzung?

Der Angriff nutzt das Templatesystem von Magento aus, indem PHP-Anweisungen eingeschleust werden. Anschließend wird eine gefälschte E-Mail mit einem Betreff erstellt, der auf einen fehlgeschlagenen Zahlungsvorgang hinweist. Die Verarbeitung dieser Nachricht führt zur Ausführung des Schadcodes auf dem Server.

Nach erfolgreicher Ausnutzung installieren die Angreifer eine kleine, in Rust entwickelte Hintertür und führen sie als Hintergrundprozess aus. Das Programm tarnt sich zunächst als Prozess kworker/u:8:0, während neuere Versionen die Namen fc-cache verwenden und sich in den Pfad ~/.cache/fontconfig/fc-cache kopieren. Außerdem fügt das Programm einen Cron-Job hinzu, der alle 30 Minuten ausgeführt wird, um die Persistenz aufrechtzuerhalten.

Sansec stellte in den untersuchten Proben keine anschließenden Aktivitäten der Hintertür fest, erklärte jedoch, dass sie eine Verbindung zu einer externen Infrastruktur herstellen und Befehle empfangen kann. Ältere Proben verwendeten TLS und WebSockets zur Kommunikation mit dem Kontrollserver, während sich neuere Proben als Datenverkehr des NTP-Zeitsynchronisationsprotokolls tarnen, indem sie UDP-Pakete an Port 123 senden und Domainnamen verwenden, die der Infrastruktur für die Zeitsynchronisation ähneln.

Indikatoren, die eine Kompromittierung aufdecken können

Sansec zufolge kann ein ungewöhnlicher Anstieg von Magento-Nachrichten mit dem Betreff Payment Transaction Failed Reminder auf eine Ausnutzung hindeuten. Weitere Indikatoren sind Prozesse mit den Namen kworker oder fc-cache, ungewöhnliche Cron-Einträge und verdächtige temporäre Dateien.

Die Hintertür prüft außerdem die öffentliche IP-Adresse des Servers über Dienste wie ipify, icanhazip, ident.me und ipinfo.io und untersucht unter Linux den Wert von TracerPid, um Analyseprozesse zu erkennen. Wird eine Analyse erkannt, setzt sie die Installation fort, sendet jedoch keine Signale an die entfernte Infrastruktur.

Was ändert sich in der Praxis für Shop-Administratoren?

Die Bedeutung des Vorfalls ergibt sich aus der großen Reichweite der betroffenen Plattform: Dem Artikel zufolge ist Magento auf mehr als 160.000 Websites installiert, darunter 14.000 der weltweit eine Million meistbesuchten Websites. Da die Ausnutzung auf einem aktualisierten System beobachtet wurde, bietet allein die Installation der neuesten verfügbaren Updates vor der Veröffentlichung eines speziellen Fixes keinen nachgewiesenen Schutz vor dieser Sicherheitslücke.

Bis ein Patch verfügbar ist, empfiehlt Sansec, GraphQL als Gegenmaßnahme zu deaktivieren und bei Verdacht auf eine Kompromittierung die Magento-Zugangsdaten zu erneuern. Die Quelle bestätigt nicht, ob die Veröffentlichung vom 8. September eine Behebung von StyleSmuggler enthalten wird; BleepingComputer bat Adobe um eine Stellungnahme, erhielt bis zur Erstellung des Artikels jedoch keine Antwort.

Nachrichtenquelle
BleepingComputer
Originalquelle öffnen ↗
ف
Autor

فريق تحرير certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen