Обнаружен эксплуатируемый zero-day в Magento и Adobe Commerce, позволяющий заражать онлайн-магазины

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
Злоумышленники эксплуатируют новую неустранённую уязвимость в Magento Open Source и Adobe Commerce, позволяющую выполнять код без аутентификации и устанавливать бэкдор, сообщила 5 сентября нидерландская компания Sansec. Sansec назвала уязвимость StyleSmuggler и заявила, что атаки начались 4 сентября, а затронуты все текущие версии, включая 2.4.9. Adobe пока не выпустила патч, рекомендацию или обходное решение; следующий плановый релиз безопасности назначен на 8 сентября.
Ключевые факты
- Sansec назвала уязвимость StyleSmuggler и сообщила, что атаки начались 4 сентября 2026 года.
- Затронуты все текущие версии Magento Open Source и Adobe Commerce, включая 2.4.9.
- Sansec воспроизвела полную цепочку атаки без аутентификации на чистых установках Magento Open Source версий 2.4.7, 2.4.8 и 2.4.9.
- Следующий плановый релиз безопасности Adobe назначен на 8 сентября 2026 года, и неизвестно, будет ли он закрывать эту уязвимость.
- Disrex Group обработала два магазина, скомпрометированных 5 сентября, и третий, который был атакован, но не взломан.
Уязвимость
Уязвимость позволяет злоумышленникам выполнять вредоносный код на сервере магазина без входа в систему и устанавливать постоянный бэкдор. Sansec воспроизвела полную цепочку атаки без аутентификации на чистых установках Magento Open Source версий 2.4.7, 2.4.8 и 2.4.9. Первая жертва использовала Magento 2.4.6-p15 с обновлениями безопасности Adobe за июль и август 2026 года — последним уровнем патчей для этой ветки. Sansec не публиковала воспроизведение на Adobe Commerce или Adobe Commerce on Cloud, и Adobe не подтвердила, какие версии затронуты.
Доказательства эксплуатации
Disrex Group, компания по хостингу и разработке Magento, опубликовала 5 сентября репозиторий реагирования на инциденты, задокументировав два магазина, скомпрометированных в этот день, и третий, который был атакован, но не взломан. Один из скомпрометированных магазинов работал на Magento 2.4.7-p2 — уровне патчей от августа 2024 года, отстающем на восемь уровней от текущего 2.4.7-p10. Магазин, обозначенный как Store A, был клиентом Sansec Shield и подвергся атаке в 23:10 UTC 4 сентября, за несколько часов до активации первых блокирующих правил Sansec. Правила веб-сервера Disrex основаны на трафике атаки, захваченном на одном из скомпрометированных магазинов.
Смягчение и реагирование
Sansec рекомендует магазинам, не использующим её продукт Shield, отключить GraphQL до выхода временного исправления Adobe. Disrex отмечает, что headless- и progressive web app-витрины требуют GraphQL, тогда как большинство классических и Hyvä-витрин — нет. По состоянию на 6 сентября Adobe не опубликовала рекомендацию, идентификатор CVE, патч или обходное решение, а в индексе бюллетеней безопасности Adobe Commerce нет записей после обновления от 11 августа. Следующий плановый релиз безопасности Adobe назначен на 8 сентября, и пока неизвестно, будет ли он закрывать эту уязвимость.