главное в кибербезопасности Читать в канале
Уязвимости 7 сентября 2026 2 мин

Уязвимость нулевого дня StyleSmuggler в Adobe Commerce используется для установки бэкдоров

Атакующие используют уязвимость нулевого дня StyleSmuggler в Adobe Commerce

Злоумышленники эксплуатируют уязвимость нулевого дня в платформах электронной коммерции Adobe Commerce и Magento. Уязвимость позволяет внедрять PHP-код в систему шаблонов Magento и обходить обнаружение с помощью свойств 'styles'. Атака происходит в два этапа. Сначала PHP-код внедряется путем генерации отчета о сбое. Затем Magento выполняет код через уведомление о неудачной оплате. Успешные атаки развертывают бэкдор, написанный на языке Rust. Бэкдор подключается к командно-контрольному серверу (C&C) и ожидает команд. Эксплуатация уязвимости началась 4 сентября. Первая версия бэкдора маскировалась под '[kworker/u:8:0]', вторая, появившаяся 6 сентября, — под 'fc-cache'. Вредоносное ПО скрывает связь с C&C-сервером под видом ответов NTP-сервера. Сообщения содержат информацию об агенте, имя хоста, имя пользователя, использование памяти и диска, версию ОС, время работы, наличие root-доступа и версию импланта. Перед отправкой данных на C&C-сервер вредоносное ПО определяет публичный IP-адрес магазина.

StyleSmuggler внедряет бэкдоры через уведомления о сбоях оплаты

StyleSmuggler намеренно инициирует стандартное уведомление Magento 'Payment Transaction Failed Reminder'. Внезапные всплески таких сообщений требуют расследования, хотя легитимные отклоненные платежи также могут генерировать такое уведомление. Вредоносный код выполняется, когда Magento повторно отправляет электронное письмо, а также при сбое доставки. Для успешной эксплуатации не требуется взаимодействие с пользователем. Исследователи Sansec обнаружили кампанию 4 сентября и воспроизвели цепочку атаки на чистых установках в течение нескольких часов.

Уязвимость затрагивает Magento версий 2.4.7, 2.4.8 и 2.4.9

Уязвимость удаленного выполнения кода (RCE) работает на версиях Magento 2.4.7, 2.4.8 и 2.4.9. Атакующие использовали ее против установок, применяющих патчи от июля и августа 2026 года. Adobe планирует выпустить исправления 8 сентября в рамках ежемесячных обновлений Patch Tuesday. Дата устранения уязвимости StyleSmuggler пока не определена.

Обновите Adobe Commerce и Magento до выхода патча безопасности

Пользователям Adobe Commerce и Magento рекомендуется следить за выходом обновлений безопасности от Adobe. До получения официального исправления следует проявлять бдительность при обнаружении аномального количества уведомлений о сбоях оплаты. Проверка журналов на предмет подозрительной активности и внедрения PHP-кода может помочь выявить компрометацию. Команды безопасности должны рассмотреть возможность внедрения дополнительных мер защиты, таких как веб-приложения файрволы (WAF) с настроенными правилами для обнаружения и блокировки попыток эксплуатации.

Коротко в карточках

Уязвимость нулевого дня StyleSmuggler в Adobe Commerce используется для установки бэкдоров — карточка 1 из 5Уязвимость нулевого дня StyleSmuggler в Adobe Commerce используется для установки бэкдоров — карточка 2 из 5Уязвимость нулевого дня StyleSmuggler в Adobe Commerce используется для установки бэкдоров — карточка 3 из 5Уязвимость нулевого дня StyleSmuggler в Adobe Commerce используется для установки бэкдоров — карточка 4 из 5Уязвимость нулевого дня StyleSmuggler в Adobe Commerce используется для установки бэкдоров — карточка 5 из 5

Опубликовано в канале 7 сентября, 21:03

Каждый материал сайта выходит в канале в тот же момент.

Источники: SecurityWeek · Security Affairs