MagentoとAdobe Commerceの全バージョンが、StyleSmugglerと名付けられたゼロデイ脆弱性を悪用し、Linuxサーバーにバックドアをインストールする攻撃の標的となっている。電子商取引プラットフォームのセキュリティを専門とするSansecは、利用可能な最新のセキュリティ更新を適用していたサイトに対する最初の悪用事例を、2026年9月4日に記録した。
Adobe Enterprise SupportはSansecに対し、同社がこの脆弱性の修正に取り組んでいることを確認したが、リリース時期は明らかにしなかった。情報公開時点で、AdobeはStyleSmugglerに対処する更新プログラムをまだリリースしていなかった。一方、同社の次回の定例セキュリティリリースは9月8日に予定されていた。
どのように悪用されるのか?
この攻撃は、Magentoのテンプレートシステムを悪用してPHP命令を注入し、その後、支払い処理の失敗を示す件名の偽メールを作成する。このメールを処理すると、サーバー上で悪意のあるコードが実行される。
悪用に成功すると、攻撃者はRustで構築された小型のバックドアをインストールし、バックグラウンドプロセスとして実行する。プログラムはまずkworker/u:8:0というプロセスに偽装するが、新しいバージョンではfc-cacheという名前を使用し、自身を~/.cache/fontconfig/fc-cacheにコピーする。また、永続性を維持するため、30分ごとに実行されるcronタスクを追加する。
Sansecは、調査したサンプルからバックドアによる後続の活動を検出していないが、外部インフラストラクチャに接続し、命令を受信する能力があると説明している。古いサンプルはTLSとWebSocketsの両プロトコルを使ってコントロールサーバーに接続していた。一方、新しいサンプルはUDPパケットをポート123に送信し、時刻同期インフラストラクチャに似たドメイン名を使用することで、NTP(ネットワーク・タイム・プロトコル)同期トラフィックに偽装している。
侵害を示す可能性のある指標
Sansecは、Payment Transaction Failed Reminderという件名のMagentoメッセージが異常に増加することが、悪用の指標となる可能性があると考えている。その他の指標には、kworkerまたはfc-cacheという名前のプロセス、見慣れないcronエントリ、疑わしい一時ファイルの出現が含まれる。
バックドアは、ipify、icanhazip、ident.me、ipinfo.ioなどのサービスを通じてサーバーのパブリックIPアドレスも確認し、追跡プロセスを検出するためにLinuxのTracerPid値を調べる。追跡を検出した場合、インストールは継続するが、遠隔インフラストラクチャにはシグナルを送信しない。
店舗管理者にとって実際に何が変わるのか?
このインシデントが重要なのは、影響を受けるプラットフォームの範囲が広いためである。記事によると、Magentoは16万以上のサイトにインストールされており、そのうち1万4,000サイトは世界の上位100万サイトに含まれる。更新済みのシステムで悪用が確認されたため、専用の修正プログラムがリリースされる前は、利用可能な最新の更新を適用するだけでは、この脆弱性から保護されているとは言えない。
修正が提供されるまでの間、Sansecは緩和策としてGraphQLを無効化することに加え、侵害が疑われる場合はMagentoの認証情報をローテーションするよう推奨している。9月8日のリリースにStyleSmugglerの修正が含まれるかどうかは、情報源では確認されていない。BleepingComputerはAdobeに説明を求めたが、記事作成時点で回答を得られていなかった。