Adobe 发布了针对一个编号为 CVE-2026-75650 的严重零日安全漏洞的紧急修复程序,该漏洞影响多个版本的 Magento 和 Adobe Commerce。这个名为 StyleSmuggler 的漏洞至少自 2026 年 9 月 4 日起已被用于实际攻击,以便在易受攻击的电子商务网站中植入后门。
电子商务安全公司 Sansec 发现了相关活动,而 Adobe 将该漏洞列为最高严重性级别,并说明利用该漏洞可能导致任意代码执行。Adobe 建议立即安装紧急修复程序 VULN-39341,因为该公司已获悉 CVE-2026-75650 在测试环境之外遭到利用。
受影响的版本
Adobe 确定的受影响版本包括:
- Adobe Commerce 2.4.4 至 2.4.9 版本,包括各分支的 2026 年 8 月版本及更早版本。
- Adobe Commerce B2B 1.3.3 至 1.5.3 版本,包括各分支的 2026 年 8 月版本及更早版本。
- Magento Open Source 2.4.6 至 2.4.9 版本,包括各分支的 2026 年 8 月版本及更早版本。
入侵迹象与攻击者手法
其中一个后门将命令与控制服务器伪装成普通的网络时间同步协议 NTP 服务器,但 Sansec 在被入侵系统中发现了明显迹象,其中包括主题为“Payment Transaction Failed Reminder”的电子邮件。
Sansec 在其初步报告的更新中表示,第二名攻击者使用不同工具利用该漏洞部署了一个大小为 485 字节的 PHP web shell。该文件会收集服务器的基本信息,检查 pub/media 路径是否可写,然后通过向 oast.site 的子域发送请求来窃取数据。该域通常与使用开源 Interactsh 工具进行的安全测试有关。
这对商店管理员在实际操作中意味着什么?
应对措施并不局限于安装修复程序。Adobe 建议在应用修复程序后启用维护模式并暂停 cron 任务,然后轮换所有机密信息,包括管理员密码、GraphQL 集成令牌、OAuth 客户端机密、支付网关凭据、数据库凭据、SSH 密钥和 API 密钥。完成轮换后,应清空缓存、重新启动 cron,然后禁用维护模式。
这则消息之所以重要,是因为三个因素同时存在:最高严重性级别的漏洞、正在进行的利用,以及对处理订单数据和支付操作的平台的潜在访问权限。因此,如果网站已经遭到入侵,仅更新系统而不假设凭据可能已经泄露,在实际操作中可能并不足够。
仍需考虑一些运营限制;Adobe 仅正式测试了该修复程序与受影响分支的 2026 年 8 月版本的兼容性,并表示它可能适用于其他版本,但兼容性并未得到确认。此外,来源未说明遭入侵网站的数量范围或攻击者身份,因此除了更新之外,检查日志、文件和入侵指标也是必要步骤。