Атакуващи експлоатират нова некоригирана уязвимост в Magento Open Source и Adobe Commerce, която им позволява да изпълняват зловреден код на сървъра на онлайн магазин без предварително влизане в системата, съобщава холандската компания за сигурност в електронната търговия Sansec в бюлетин, публикуван на 5 септември.

От Sansec, които откриха уязвимостта и я наименуваха StyleSmuggler, заявиха, че атаките са започнали на 4 септември. „Sansec публикува информацията по-рано, тъй като в момента се компрометират магазини“, посочват от компанията.

Към 6 септември Adobe все още не е публикувала бюлетин за сигурност, CVE идентификатор, корекция за сигурност или временно решение, а в нейния индекс с бюлетини за сигурност на Adobe Commerce няма нищо след актуализацията от 11 август.

Успешната атака осигурява на атакуващия възможност за изпълнение на код на сървъра на магазина и инсталира персистентен зловреден код за заден вход (backdoor). От Sansec заявяват, че са засегнати всички текущи версии, включително 2.4.9, и че са възпроизвели пълната верига за експлоатация без автентификация върху чисти инсталации на Magento Open Source 2.4.7, 2.4.8 и 2.4.9.

Първата жертва е използвала версия 2.4.6-p15 с приложени актуализации за сигурност от юли и август 2026 г., което е най-новото ниво на корекции, предлагано от Adobe за тази линия.

Засега от Sansec не са публикували възпроизвеждане на уязвимостта върху Adobe Commerce или Adobe Commerce on Cloud, а Adobe не е потвърдила кои версии са засегнати. От Sansec не съобщават точно колко магазина са компрометирани.

Препоръката на изследователите за магазини, които не използват техния продукт Shield, е да деактивират GraphQL, докато Adobe не пусне временно решение.

Компанията за хостинг и разработка на Magento Disrex Group, която е реагирала на инциденти в два от компрометираните магазина, отбелязва, че headless и progressive web app (PWA) средите изискват GraphQL, докато повечето класически и Hyvä интерфейси не го ползват.

Следващото планирано издание с корекции за сигурност от Adobe е насрочено за 8 септември, според Sansec, но все още не е известно дали то ще покрие този проблем.

Констатациите на Disrex осигуряват независимо потвърждение за експлоатацията. В доклада си за реакция при инциденти те посочват, че са се справили с два компрометирани магазина на 5 септември и трети, който е бил атакуван, но без пробив.

Индикаторите на Sansec описват имплантирания зловреден код като фонов процес, маскиран под името [kworker/u:8:0] (име, принадлежащо на ядрото на Linux), с бинарен файл, инсталиран в ~/.local/share/.gvfsd/gvfsd-user в домашната директория на потребителя, и cron запис, който го рестартира на всеки пет минути.

Disrex описва бинарния файл като компилирана Rust програма с размер около 1.9 MB за x86-64 и arm64. Cron записът се записва директно във файла за графици в /var/spool/cron/crontabs/, така че системният лог не отчита подмяна на crontab.

Атаката работи на два етапа. Първоначално се инжектира PHP код във файл, който Magento сам записва (например при генериране на доклад за грешка). След това платформата се предизвиква да изпълни този файл чрез задействане на стандартния имейл „Напомняне за неуспешна плащателна трансакция“. Кодът се изпълнява, докато Magento генерира съобщението, така че не е необходимо никой да го отваря, а атаката може да успее дори ако доставката на имейла се провали.