Уязвимост от тип нулев ден, наречена „StyleSmuggler“, засягаща всички версии на Magento и Adobe Commerce, се експлоатира в атаки с цел инсталиране на задна врата (backdoor).
Първият инцидент с експлоатация е регистриран на 4 септември срещу мишена, работеща с най-новите актуализации за сигурност.
Компанията за сигурност на електронната търговия Sansec съобщава, че Adobe Enterprise Support е потвърдила по-рано днес, че работи по отстраняване на уязвимостта, но не е предоставила график за пускането му.
Magento е популярна платформа за електронна търговия с отворен код на Adobe, инсталирана на повече от 160 000 уебсайта, включително 14 000 от първите 1 милион сайта.
Linux задна врата
Експлойтът, който Sansec е наблюдавала в реална среда, злоупотребява със системата за шаблони на Magento чрез инжектиране на PHP код, за да генерира фалшив имейл за „неуспешно плащане“, който задейства изпълнението на код.
Успешната експлоатация инсталира малка задна врата, базирана на Rust, като фонов процес, маскиран като [kworker/u:8:0]. По-новите версии маскират процеса като fc-cache и го копират в ~/.cache/fontconfig/fc-cache.
Според изследователите от Sansec атакуващият добавя и cron задача, конфигурирана да се повтаря на всеки 30 минути с цел поддържане на персистентност.
Въпреки че Sansec не е наблюдавала последваща активност, зловредният софтуер може да комуникира с отдалечена инфраструктура и да получава команди.
Изследователите отбелязват, че по-ранните образци на задната врата са използвали TLS/WebSockets за комуникация с адреса за командване и контрол (C2), докато по-новите версии маскират трафика си като Network Time Protocol (NTP).
Те изпращат UDP пакети към порт 123 и използват имена на хостове, които приличат на инфраструктура за синхронизиране на времето, което помага за маскиране на зловредния трафик като NTP и преминаването му през защитни стени.
Зловредният код също така определя публичния IP адрес на сървъра, използвайки услуги като ipify, icanhazip, ident.me и ipinfo.io, и проверява стойността на TracerPid в Linux, за да открие проследяване. Ако проследяването е активно, зловредният код все пак се инсталира, но не изпраща сигнали (beaconing).
Sansec заявява, че неочакван скок на имейли от Magento „Payment Transaction Failed Reminder“ може да показва експлоатация, и също така препоръчва да се следи за процеси „kworker“ или „fc-cache“, съмнителни cron записи и временни файлове.
Ако има съмнение за компрометиране, се препоръчва да се подновят (ротират) идентификационните данни в Magento.
Към момента на писане на статията Adobe не е пуснала корекции за сигурност за StyleSmuggler, но следващото планирано издание за сигурност на фирмата е утре, 8 септември.
Докато не бъдат налични корекции за сигурност, Sansec препоръчва на администраторите на уебсайтове да деактивират GraphQL като мярка за смекчаване на риска.
BleepingComputer се свърза с Adobe, за да попита дали се планира пускане на корекция за StyleSmuggler утре, но компанията все още не е отговорила.

След като атакуващите получат валидни идентификационни данни, се блокират едва 37% от техните действия
Общите оценки за превенция могат да скрият какво се случва след първоначалния достъп. След като атакуващите използват валидни идентификационни данни, нивото на превенция спада рязко.
Докладът Blue Report 2026 измерва защитите техника по техника в 338 милиона симулации, проведени в производствени среди на клиенти.