Toutes les versions de Magento et d’Adobe Commerce sont ciblées par des attaques exploitant une vulnérabilité zero-day baptisée StyleSmuggler, afin d’installer une porte dérobée sur des serveurs Linux. Sansec, une entreprise spécialisée dans la sécurité des plateformes de commerce électronique, a enregistré le premier incident d’exploitation le 4 septembre 2026 contre un site qui exécutait les dernières mises à jour de sécurité disponibles.
Adobe Enterprise Support a confirmé à Sansec qu’elle travaillait à un correctif pour la vulnérabilité, mais n’a pas précisé de date de publication. Au moment de la publication de ces informations, Adobe n’avait pas encore publié de mise à jour pour corriger StyleSmuggler, tandis que la prochaine publication de sécurité régulière de l’entreprise était prévue pour le 8 septembre.
Comment l’exploitation se déroule-t-elle ?
L’attaque exploite le système de modèles de Magento en injectant des instructions PHP, puis crée un faux e-mail dont l’objet indique l’échec d’un paiement. Le traitement de ce message entraîne l’exécution du code malveillant sur le serveur.
Après la réussite de l’exploitation, les attaquants installent une petite porte dérobée développée en Rust et l’exécutent comme processus en arrière-plan. Le programme se fait d’abord passer pour le processus kworker/u:8:0, tandis que les versions plus récentes utilisent le nom fc-cache et se copient dans le chemin ~/.cache/fontconfig/fc-cache. Le programme ajoute également une tâche cron exécutée toutes les 30 minutes afin de maintenir sa persistance.
Sansec n’a détecté aucune activité ultérieure de la porte dérobée dans les échantillons analysés, mais a précisé qu’elle était capable de se connecter à une infrastructure externe et de recevoir des commandes. Les échantillons plus anciens utilisaient les protocoles TLS et WebSockets pour communiquer avec le serveur de commande, tandis que les échantillons plus récents se font passer pour du trafic du protocole de synchronisation de l’heure NTP en envoyant des paquets UDP vers le port 123 et en utilisant des noms de domaine ressemblant à l’infrastructure de synchronisation de l’heure.
Des indicateurs susceptibles de révéler la compromission
Sansec estime qu’une augmentation inhabituelle des messages Magento intitulés Payment Transaction Failed Reminder pourrait indiquer une exploitation. Les autres indicateurs comprennent l’apparition de processus nommés kworker ou fc-cache, des entrées cron inhabituelles et des fichiers temporaires suspects.
La porte dérobée vérifie également l’adresse IP publique du serveur via des services tels qu’ipify, icanhazip, ident.me et ipinfo.io, et examine la valeur de TracerPid sous Linux pour détecter les processus de traçage. Si elle détecte un traçage, elle poursuit l’installation, mais n’envoie pas de signaux à l’infrastructure distante.
Qu’est-ce qui change concrètement pour les administrateurs de boutiques ?
L’importance de l’incident tient à l’ampleur de la plateforme touchée : l’article indique que Magento est installé sur plus de 160 000 sites, dont 14 000 figurent parmi les un million de sites les plus visités au monde. Comme l’exploitation a été observée sur un système à jour, l’installation des dernières mises à jour disponibles ne suffit pas à garantir une protection contre cette vulnérabilité avant la publication d’un correctif spécifique.
En attendant la disponibilité du correctif, Sansec recommande de désactiver GraphQL à titre de mesure d’atténuation et de renouveler les identifiants Magento en cas de suspicion de compromission. La source ne confirme pas si la publication du 8 septembre inclura un correctif pour StyleSmuggler ; BleepingComputer a demandé des précisions à Adobe, mais n’avait reçu aucune réponse au moment de la préparation de l’article.