Как StyleSmuggler превращает письмо Magento в точку взлома?

Adobe выпустила экстренные исправления для CVE-2026-75650, уязвимости нулевого дня с максимальной оценкой CVSS 10,0. Ошибка затрагивает Adobe Commerce, Adobe Commerce B2B и Magento Open Source. Компания подтвердила, что брешь уже используют против магазинов Adobe Commerce: атакующему не нужна учётная запись, чтобы удалённо выполнить произвольный код на сервере.
Эксплуатацию обнаружила нидерландская компания Sansec, занимающаяся безопасностью электронной коммерции. Она присвоила атаке имя StyleSmuggler и наблюдает её с 4 сентября 2026 года. Первый подтверждённый случай зафиксировали в 22:20 UTC. Спустя 50 минут, по данным нидерландской Disrex, был скомпрометирован Magento-сервер, которым управляла организация из сферы электронной коммерции.
StyleSmuggler злоупотребляет обработчиком шаблонов Magento. Злоумышленник внедряет PHP-код в данные, из которых формируется письмо с темой «Напоминание о неудачной платёжной транзакции». Во время обработки письма вредоносный фрагмент исполняется. Disrex описывает эту технику как цепочку удалённого выполнения кода без аутентификации: штатные механизмы шаблонов и внедрения зависимостей Magento начинают работать на взломщика.
После проникновения атакующие разворачивают несколько компонентов. Написанный на Rust бэкдор для Linux соединяется с внешним сервером и ждёт команд. PHP-дроппер записывает на сайт PHP-веб-шелл, через который можно запускать произвольный PHP-код. Поэтому одного обновления недостаточно: уже заражённый сервер сохранит чужой доступ и после закрытия исходной бреши.
В перечне затронутых выпусков один заголовок продукта отсутствует. Под ним указаны версии 4.9-2026-aug и более ранние, а также ветки 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug, 2.4.5-2026-aug и 2.4.4-2026-aug со всеми предшествующими выпусками. Из-за повреждённого фрагмента списка нельзя надёжно приписать эти номера конкретному продукту.
Для Adobe Commerce B2B перечислены 1.5.3-2026-aug, 1.5.2-2026-aug, 1.4.2-2026-aug, 1.3.4-2026-aug и 1.3.3-2026-aug, включая более ранние версии каждой ветки. Для Magento Open Source названы 2.4.9-2026-aug, 2.4.8-2026-aug и 2.4.7-2026-aug с предшественниками. Ещё одна запись обрывается на «2.4.», поэтому считать перечень исчерпывающим нельзя.
Adobe предписала установить подходящий патч VULN-39341, а затем сменить ключи шифрования. В материалах приведена обезвреженная и, судя по виду, усечённая ссылка: 2.4.magento[.]com/patch/VULN-39341-composer-patches.zip. Загружать исправление следует только из проверенного официального источника, сверяя продукт и установленную версию.
После установки VULN-39341 сервер нужно проверить на следы PHP-дроппера, веб-шелла и Rust-бэкдора. Полезно изучить недавно созданные и изменённые PHP-файлы, исходящие соединения к неизвестным узлам, новые исполняемые файлы Linux, журналы веб-сервера и события генерации писем «Напоминание о неудачной платёжной транзакции». Скомпрометированные учётные данные, токены и секреты также подлежат замене.
С 7 сентября 2026 года Previdian зарегистрировала 12 попыток эксплуатации на своих ловушках. Запросы поступали с двух уникальных IP-адресов, связанных с Китаем и Румынией. Основатель и генеральный директор Previdian Райан Дьюхерст сообщил, что все 12 попыток оказались безуспешными. Это не снижает риск: телеметрия ловушек показывает лишь замеченную часть активности, тогда как Sansec и Disrex уже подтвердили реальные компрометации.


Новое на сайте

Ссылка