StyleSmuggler: krytyczny zero-day w Magento i Adobe Commerce wykorzystywany w aktywnych atakach - Security Bez Tabu

StyleSmuggler: krytyczny zero-day w Magento i Adobe Commerce wykorzystywany w aktywnych atakach

Cybersecurity news

Wprowadzenie do problemu / definicja

StyleSmuggler to nazwa nadana krytycznej luce bezpieczeństwa typu remote code execution w Magento Open Source oraz Adobe Commerce. Podatność umożliwia niezautoryzowanemu napastnikowi wykonanie kodu po stronie serwera bez potrzeby posiadania ważnych danych uwierzytelniających, co czyni ją wyjątkowo niebezpieczną dla środowisk e-commerce.

Problem ma szczególne znaczenie dla sklepów internetowych obsługujących płatności, dane klientów, integracje z systemami ERP oraz procesy logistyczne i sprzedażowe. W praktyce skuteczne wykorzystanie luki może otworzyć drogę do pełnej kompromitacji aplikacji i elementów powiązanej infrastruktury.

W skrócie

Ataki wykorzystujące StyleSmuggler rozpoczęły się 4 września 2026 roku i objęły wiele aktualnych wersji Magento. Luka została oznaczona jako CVE-2026-75650 i otrzymała maksymalny wynik CVSS 10.0, co odzwierciedla jej krytyczny charakter.

Mechanizm nadużycia opiera się na zatruciu systemu szablonów Magento, a następnie wymuszeniu wykonania złośliwego kodu podczas renderowania standardowej wiadomości związanej z nieudaną płatnością. Adobe opublikowało awaryjny hotfix 7 września 2026 roku, jednak samo wdrożenie poprawki nie usuwa skutków potencjalnego włamania, jeśli do kompromitacji doszło wcześniej.

Kontekst / historia

Kampania została wykryta na początku września 2026 roku, gdy badacze zaobserwowali aktywne przejmowanie sklepów internetowych opartych na Magento. Istotne jest to, że ofiarami padały również instancje uznawane za aktualne, co potwierdza, że organizacje miały do czynienia z prawdziwym zero-dayem wykorzystywanym przed publikacją oficjalnej poprawki.

Skala zagrożenia okazała się szeroka. Podatne były różne wersje Adobe Commerce, Magento Open Source oraz komponenty B2B powiązane z tym ekosystemem. Oznacza to, że incydent należy rozpatrywać nie tylko jako błąd aplikacyjny, ale jako ryzyko dla całego łańcucha przetwarzania danych i systemów biznesowych połączonych ze sklepem.

Analiza techniczna

Łańcuch ataku StyleSmuggler bazuje na dwuetapowym nadużyciu mechanizmów renderowania szablonów. W pierwszym kroku napastnik wstrzykuje lub zapisuje kontrolowaną treść PHP do elementów, które później mogą zostać przetworzone przez platformę. W drugim etapie dochodzi do wykonania tego kodu podczas generowania wiadomości „Payment Transaction Failed Reminder”, czyli przypomnienia o nieudanej transakcji płatniczej.

Według dostępnych analiz atak wykorzystuje właściwość styles oraz ścieżki związane z obsługą GraphQL, aby ominąć istniejące kontrole bezpieczeństwa wejścia. Kluczowe jest to, że nie jest wymagana interakcja użytkownika końcowego. Ofiara nie musi kliknąć odnośnika, otworzyć wiadomości ani pobrać załącznika, ponieważ wykonanie następuje po stronie aplikacji podczas renderowania treści.

Po skutecznym wykorzystaniu podatności obserwowano lekkie implanty działające w systemie Linux pod nazwami przypominającymi legalne procesy, między innymi [kworker/u:8:0], fc-cache oraz chronyd. W części przypadków malware utrzymywał trwałość poprzez wpisy cron, a w innych wariantach potrafił wznowić działanie bez widocznego zadania w standardowym harmonogramie, co znacząco utrudnia wykrycie.

Kanał komunikacji C2 był maskowany jako ruch synchronizacji czasu. Implant wysyłał pakiety UDP na port 123, imitując ruch NTP, co mogło pozwolić mu ukryć się w środowiskach, gdzie taki typ komunikacji jest rutynowo dozwolony i słabo monitorowany. Dodatkowo odnotowano wtórne działania po kompromitacji, w tym dropper PHP umieszczający webshell w katalogach pamięci podręcznej obrazów produktów. Taki webshell odpowiadał pozornie zwykłym błędem 404, a faktyczne wykonanie poleceń następowało dopiero po dostarczeniu odpowiedniego nagłówka HTTP.

Konsekwencje / ryzyko

Ryzyko związane z CVE-2026-75650 należy uznać za krytyczne. Skuteczne wykorzystanie luki może doprowadzić do pełnego przejęcia aplikacji sklepowej, instalacji trwałych backdoorów, kradzieży danych uwierzytelniających, tokenów integracyjnych oraz sekretów związanych z płatnościami.

Dla organizacji e-commerce oznacza to również możliwość naruszenia danych klientów, przejęcia kont administracyjnych, modyfikacji logiki sprzedażowej, wstrzyknięcia złośliwego kodu do warstwy frontendowej oraz osadzenia mechanizmów card skimming. Szczególnie niebezpieczny jest fakt, że zainfekowany system może nadal działać operacyjnie, a ślady włamania mogą być ukryte pod nazwami procesów i artefaktami przypominającymi legalne komponenty.

Należy podkreślić, że zastosowanie hotfixu zamyka wektor wejścia, ale nie usuwa malware ani nie cofa skutków wcześniejszej kompromitacji. Jeżeli sklep był wystawiony na internet w okresie aktywnych ataków, należy zakładać możliwość naruszenia i przeprowadzić pełne dochodzenie powłamaniowe.

Rekomendacje

Priorytetem powinno być natychmiastowe wdrożenie poprawki dla CVE-2026-75650 we wszystkich obsługiwanych środowiskach Magento i Adobe Commerce. Następnie organizacje powinny przejść do działań z zakresu incident response, zamiast ograniczać się wyłącznie do patch managementu.

  • zweryfikować, czy hotfix został poprawnie wdrożony we wszystkich instancjach produkcyjnych, testowych i zapasowych,
  • przejrzeć procesy systemowe pod kątem nietypowych nazw oraz binariów uruchamianych z katalogów tymczasowych, cache i ukrytych ścieżek,
  • sprawdzić wpisy cron, spool crona oraz inne mechanizmy utrzymywania trwałości,
  • przeszukać katalogi pub/media, cache i inne zapisywalne lokalizacje pod kątem nieautoryzowanych plików PHP,
  • monitorować ruch wychodzący UDP/123 oraz anomalie przypominające niestandardową komunikację NTP,
  • przeanalizować logi aplikacyjne i systemowe pod kątem nietypowych żądań GraphQL, podejrzanych nagłówków HTTP oraz wzrostu liczby komunikatów o nieudanych płatnościach,
  • przeprowadzić rotację klucza szyfrowania Magento oraz wszystkich sekretów, które mogły zostać odczytane, w tym haseł administratorów, tokenów API, poświadczeń bazodanowych, kluczy SSH i danych dostępowych do operatorów płatności,
  • w przypadku wykrycia wskaźników kompromitacji odizolować host i zabezpieczyć materiał dowodowy.

W praktyce każda instancja z widocznymi śladami wykorzystania luki powinna zostać objęta pełnym skanowaniem pod kątem wtórnych backdoorów oraz weryfikacją integralności aplikacji i serwera.

Podsumowanie

StyleSmuggler to jeden z najpoważniejszych incydentów bezpieczeństwa w ekosystemie Magento w 2026 roku. Luka umożliwia zdalne wykonanie kodu bez uwierzytelnienia, była aktywnie wykorzystywana przed publikacją poprawki i pozwalała na instalację ukrytych implantów w środowiskach sklepów internetowych.

Najważniejszy wniosek dla administratorów i zespołów bezpieczeństwa jest jednoznaczny: samo wdrożenie hotfixu nie wystarcza. Konieczne są równoległe działania naprawcze, analiza śladów włamania oraz rotacja wszystkich wrażliwych poświadczeń, które mogły zostać przejęte podczas ataku.

Źródła

  1. StyleSmuggler: The Magento Zero-Day Behind New Store Attacks
  2. StyleSmuggler: Magento and Adobe Commerce 0-day RCE (CVE-2026-75650) under active attack | Sansec
  3. Adobe Security Bulletin APSB26-146