На главную

Обнаружен эксплуатируемый zero-day в Magento и Adobe Commerce, позволяющий заражать онлайн-магазины

2 мин
Обнаружен эксплуатируемый zero-day в Magento и Adobe Commerce, позволяющий заражать онлайн-магазины

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Злоумышленники эксплуатируют новую неустранённую уязвимость в Magento Open Source и Adobe Commerce, позволяющую выполнять код без аутентификации и устанавливать бэкдор, сообщила 5 сентября нидерландская компания Sansec. Sansec назвала уязвимость StyleSmuggler и заявила, что атаки начались 4 сентября, а затронуты все текущие версии, включая 2.4.9. Adobe пока не выпустила патч, рекомендацию или обходное решение; следующий плановый релиз безопасности назначен на 8 сентября.

Ключевые факты

  • Sansec назвала уязвимость StyleSmuggler и сообщила, что атаки начались 4 сентября 2026 года.
  • Затронуты все текущие версии Magento Open Source и Adobe Commerce, включая 2.4.9.
  • Sansec воспроизвела полную цепочку атаки без аутентификации на чистых установках Magento Open Source версий 2.4.7, 2.4.8 и 2.4.9.
  • Следующий плановый релиз безопасности Adobe назначен на 8 сентября 2026 года, и неизвестно, будет ли он закрывать эту уязвимость.
  • Disrex Group обработала два магазина, скомпрометированных 5 сентября, и третий, который был атакован, но не взломан.

Уязвимость

Уязвимость позволяет злоумышленникам выполнять вредоносный код на сервере магазина без входа в систему и устанавливать постоянный бэкдор. Sansec воспроизвела полную цепочку атаки без аутентификации на чистых установках Magento Open Source версий 2.4.7, 2.4.8 и 2.4.9. Первая жертва использовала Magento 2.4.6-p15 с обновлениями безопасности Adobe за июль и август 2026 года — последним уровнем патчей для этой ветки. Sansec не публиковала воспроизведение на Adobe Commerce или Adobe Commerce on Cloud, и Adobe не подтвердила, какие версии затронуты.

Доказательства эксплуатации

Disrex Group, компания по хостингу и разработке Magento, опубликовала 5 сентября репозиторий реагирования на инциденты, задокументировав два магазина, скомпрометированных в этот день, и третий, который был атакован, но не взломан. Один из скомпрометированных магазинов работал на Magento 2.4.7-p2 — уровне патчей от августа 2024 года, отстающем на восемь уровней от текущего 2.4.7-p10. Магазин, обозначенный как Store A, был клиентом Sansec Shield и подвергся атаке в 23:10 UTC 4 сентября, за несколько часов до активации первых блокирующих правил Sansec. Правила веб-сервера Disrex основаны на трафике атаки, захваченном на одном из скомпрометированных магазинов.

Смягчение и реагирование

Sansec рекомендует магазинам, не использующим её продукт Shield, отключить GraphQL до выхода временного исправления Adobe. Disrex отмечает, что headless- и progressive web app-витрины требуют GraphQL, тогда как большинство классических и Hyvä-витрин — нет. По состоянию на 6 сентября Adobe не опубликовала рекомендацию, идентификатор CVE, патч или обходное решение, а в индексе бюллетеней безопасности Adobe Commerce нет записей после обновления от 11 августа. Следующий плановый релиз безопасности Adobe назначен на 8 сентября, и пока неизвестно, будет ли он закрывать эту уязвимость.

1 источник

Время · отставание