网络安全

Magento 中的 StyleSmuggler 漏洞被利用以向 Linux 服务器部署后门

所有 Magento 和 Adobe Commerce 版本中的一个零日漏洞正被利用来植入以 Rust 编写的后门,而 Adobe 尚未发布修复程序。研究人员建议暂时禁用 GraphQL,并监控特定的入侵指标,直至更新可用。

2026-09-07
1 分钟阅读
11 浏览量
فريق تحرير certi.news
Magento 中的 StyleSmuggler 漏洞被利用以向 Linux 服务器部署后门

所有 Magento 和 Adobe Commerce 版本都正遭受利用名为 StyleSmuggler 的零日漏洞的攻击,目标是在 Linux 服务器上安装后门。专注于电子商务平台安全的 Sansec 公司记录了首起利用事件,发生于 2026 年 9 月 4 日,目标网站当时运行着可用的最新安全更新。

Adobe Enterprise Support 向 Sansec 确认正在修复该漏洞,但未确定发布修复程序的时间。截至信息发布时,Adobe 尚未发布用于修复 StyleSmuggler 的更新,而该公司下一次例行安全发布原定于 9 月 8 日进行。

攻击如何进行?

该攻击通过注入 PHP 指令来利用 Magento 的模板系统,随后创建一封主题表明支付失败的伪造电子邮件。处理这封邮件会导致恶意代码在服务器上执行。

利用成功后,攻击者会安装一个以 Rust 编写的小型后门,并将其作为后台进程运行。该程序最初伪装成 kworker/u:8:0 进程,而较新版本使用 fc-cache 这一名称,并将自身复制到 ~/.cache/fontconfig/fc-cache 路径。该程序还会添加一项每 30 分钟执行一次的 cron 任务,以维持持久性。

Sansec 在其检查的样本中没有发现后门的后续活动,但说明该后门能够连接外部基础设施并接收命令。较早的样本使用 TLS 和 WebSockets 协议连接控制服务器,而较新的样本则伪装成 NTP 时间同步协议流量:向 123 端口发送 UDP 数据包,并使用类似时间同步基础设施的域名。

可能暴露入侵的指标

Sansec 认为,标题为 Payment Transaction Failed Reminder 的 Magento 邮件数量异常增加,可能是遭到利用的指标。其他指标包括出现名为 kworkerfc-cache 的进程、不寻常的 cron 条目,以及可疑的临时文件。

该后门还会通过 ipify、icanhazip、ident.me 和 ipinfo.io 等服务检查服务器的公网 IP 地址,并检查 Linux 中的 TracerPid 值以发现跟踪进程。如果检测到跟踪,它会继续安装,但不会向远程基础设施发送信号。

商店管理员在实际操作中需要注意什么?

该事件的重要性在于受影响平台的覆盖范围广泛;文章指出,Magento 已安装在超过 16 万个网站上,其中 1.4 万个属于全球排名前 100 万的网站。由于该漏洞是在已更新的系统上被发现的,因此在专门修复程序发布前,仅安装最新可用更新并不能证明能够防御这一漏洞。

在补丁可用之前,Sansec 建议暂时禁用 GraphQL 作为缓解措施,并在怀疑发生入侵时轮换 Magento 凭据。消息来源并未证实 9 月 8 日的版本是否会包含 StyleSmuggler 修复程序;BleepingComputer 已向 Adobe 请求说明,但截至本文准备时尚未收到回复。

新闻来源
BleepingComputer
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻