Все версии Magento и Adobe Commerce подвергаются атакам с использованием уязвимости нулевого дня, получившей название StyleSmuggler, для установки бэкдора на серверах Linux. Компания Sansec, специализирующаяся на безопасности платформ электронной коммерции, зафиксировала первый случай эксплуатации 4 сентября 2026 года против сайта, на котором были установлены последние доступные обновления безопасности.
Adobe Enterprise Support подтвердила Sansec, что работает над исправлением уязвимости, но не назвала дату его выпуска. На момент публикации информации Adobe ещё не выпустила обновление для устранения StyleSmuggler, тогда как следующий плановый выпуск обновлений безопасности компании был назначен на 8 сентября.
Как осуществляется эксплуатация?
Атака использует систему шаблонов Magento для внедрения инструкций PHP, после чего создаёт поддельное электронное письмо с темой, указывающей на сбой платежа. Обработка этого сообщения приводит к выполнению вредоносного кода на сервере.
После успешной эксплуатации злоумышленники устанавливают небольшой бэкдор, написанный на Rust, и запускают его как фоновый процесс. Сначала программа маскируется под процесс kworker/u:8:0, тогда как более новые версии используют имя fc-cache и копируют себя в путь ~/.cache/fontconfig/fc-cache. Программа также добавляет задание cron, выполняемое каждые 30 минут для обеспечения постоянного присутствия.
Sansec не обнаружила последующей активности бэкдора в исследованных образцах, однако отметила, что он способен подключаться к внешней инфраструктуре и получать команды. В более старых образцах для связи с сервером управления использовались протоколы TLS и WebSockets, тогда как более новые образцы маскируются под трафик протокола синхронизации времени NTP, отправляя UDP-пакеты на порт 123 и используя доменные имена, похожие на инфраструктуру синхронизации времени.
Индикаторы, которые могут выявить компрометацию
Sansec считает, что необычный рост числа сообщений Magento с темой Payment Transaction Failed Reminder может указывать на эксплуатацию. К другим индикаторам относятся процессы с именами kworker или fc-cache, необычные записи cron и подозрительные временные файлы.
Бэкдор также проверяет публичный IP-адрес сервера через такие сервисы, как ipify, icanhazip, ident.me и ipinfo.io, а также проверяет значение TracerPid в Linux для обнаружения процессов трассировки. Если трассировка обнаружена, он продолжает установку, но не отправляет сигналы удалённой инфраструктуре.
Что это практически меняет для администраторов магазинов?
Значимость инцидента обусловлена широким распространением затронутой платформы: согласно материалу, Magento установлен более чем на 160 тысячах сайтов, включая 14 тысяч из миллиона крупнейших сайтов мира. Поскольку эксплуатация была зафиксирована на обновлённой системе, одна лишь установка последних доступных обновлений не гарантирует защиту от этой уязвимости до выпуска специального исправления.
До появления исправления Sansec рекомендует отключить GraphQL в качестве меры снижения риска, а также сменить учётные данные Magento при подозрении на компрометацию. Источник не подтверждает, будет ли исправление StyleSmuggler включено в выпуск от 8 сентября: BleepingComputer запросила разъяснения у Adobe, но на момент подготовки материала ответа не получила.