StyleSmuggler: неисправленная уязвимость в Magento и Adobe Commerce активно используется для атак

information security

С 4 сентября 2026 года злоумышленники активно атакуют магазины, работающие на платформах Magento Open Source и Adobe Commerce. Причиной стала неисправленная уязвимость, которая позволяет удалённо выполнить код на сервере без каких-либо учётных данных. Проблема получила название StyleSmuggler.

Описание

Все текущие версии платформ, включая Magento 2.4.9, подвержены этой ошибке. Magento и Adobe Commerce широко используются для создания интернет-магазинов, поэтому число потенциальных жертв достаточно велико. Уязвимость относится к классу нулевого дня (0-day), то есть официального исправления для неё пока не существует. Разработчик не предоставил патч, и магазины вынуждены работать без защиты от данной угрозы.

По данным Sansec, первая подтверждённая атака с использованием StyleSmuggler была зафиксирована 4 сентября 2026 года. Специалисты этой компании в течение нескольких часов воспроизвели полную цепочку взлома на чистых установках Magento Open Source версий 2.4.7, 2.4.8 и 2.4.9. Первой жертвой оказался магазин на версии 2.4.6-p15, где были установлены все доступные обновления, а проверка целостности не выявляла следов вмешательства. По имеющимся данным, атакующие используют одну инфраструктуру для поражения множества сайтов.

Механизм StyleSmuggler связан с системой шаблонов Magento. Злоумышленник внедряет в шаблон вредоносный код через свойства стилей. Такой приём позволяет обойти фильтры, которые обычно блокируют подозрительные вставки. Взлом проходит в два этапа. Сначала вредоносный код попадает в хранилище, например через формирование отчёта об ошибке. Затем платформа обрабатывает повреждённый файл, и вредоносные инструкции выполняются на сервере.

Успешная атака приводит к установке скрытого инструмента удалённого управления. Для маскировки он использует имя, похожее на системный процесс ядра. Вредоносная программа создаёт дополнительные файлы в домашней директории и временной папке. В планировщик задач добавляется правило, которое каждые пять минут запускает подозрительный процесс. Подобное поведение является характерным признаком заражения.

На наличие проблемы также указывают аномальные сетевые соединения с внешними адресами. В ряде случаев злоумышленники связываются со своим командным сервером по зашифрованному каналу. В связи с этим администраторам нужно обращать внимание на подозрительную активность даже при установленных стандартных исправлениях. Скрытые процессы и неожиданно появляющиеся файлы могут долгое время оставаться незамеченными при поверхностной проверке.

Компания Sansec, выявившая кампанию, решила раскрыть информацию досрочно, поскольку магазины взламываются прямо сейчас. В срочном порядке были выпущены обновления для продуктов безопасности. Система защиты Sansec Shield теперь блокирует попытки эксплуатации StyleSmuggler в реальном времени. Сканер eComscan обучен находить вредоносный компонент, а также оставленные им файлы и записи в планировщике. Для клиентов Shield дополнительные настройки не требуются.

Владельцам магазинов, которые не используют Shield, рекомендуется временно отключить интерфейс GraphQL, через который происходит доставка вредоносного кода. GraphQL - это механизм для запросов данных. Его отключение затруднит один из способов атаки до выхода официального патча. Перед изменением конфигурации стоит создать резервную копию сайта и убедиться, что основные функции витрины продолжат работать. Adobe запланировала очередной релиз исправлений безопасности на 8 сентября, но пока неизвестно, войдёт ли в него решение для StyleSmuggler.

Даже если сайт сейчас функционирует нормально, это не гарантирует отсутствие заражения. Скрытые процессы и файлы в неожиданных местах часто остаются вне поля зрения стандартных средств защиты. При обнаружении подозрительных элементов важно удалить их, сменить все пароли, включая доступы к административной панели и базе данных. Следует также проверить логи на предмет посторонних обращений.

Последствия взлома могут быть серьёзными. Злоумышленники получают доступ к базе покупателей с именами, адресами, телефонами и данными заказов. В отдельных случаях возможна кража платёжных реквизитов. Скомпрометированный магазин могут использовать для распространения вредоносных ссылок среди посетителей. Это наносит прямой ущерб клиентам и репутации бренда, а также создаёт дополнительные юридические риски для владельца бизнеса.

Атаки StyleSmuggler продолжаются. До появления официального исправления магазины на Magento и Adobe Commerce остаются уязвимыми. Компания Sansec продолжает расследование, и подробный технический отчёт будет опубликован после завершения разбора. Владельцам интернет-магазинов следует незамедлительно провести проверку своих систем и принять временные меры защиты, не дожидаясь официального патча.

Индикаторы компрометации

IPv4

  • 88.216.72.181

IPv4 Port Combination

  • 99.84.67.186:443

Domain

  • 247.cdnflare.xyz

SHA256

  • e315687a1dfe61ef4a5a5642214db6d3b2b05d81391285eebc2af664641a26a7

Комментарии: 0