Критическая уязвимость в Adobe Commerce активно используется хакерами

Magento Adobe Commerce уязвимость Stylesmuggler кибербезопасность бэкдор csoonline.com

Уязвимость StyleSmuggler в Adobe Commerce и Magento Open Source позволяет удаленно выполнять код. Обновите платформу и проверьте наличие бэкдоров. Защитите свой интернет-магазин от атак!

Интернет-магазины, работающие на Adobe Commerce и Magento Open Source, столкнулись с критической уязвимостью нулевого дня, позволяющей неаутентифицированным злоумышленникам выполнять код на уязвимых серверах.

Компания Sansec назвала эту уязвимость StyleSmuggler из-за способа, которым злоумышленники использовали свойства стилей Magento для внедрения вредоносного кода в обход существующих защитных механизмов.

«При успешной атаке запускается фоновый процесс с бэкдором. Это небольшая программа на Rust, которая подключается к C2-серверу 99.84.67.186 и ожидает команд», — сообщили исследователи Sansec в своем блоге по ссылке, добавив, что на момент написания бэкдор еще не был использован в злонамеренных целях.

Уязвимость, отслеживаемая как CVE-2026-75650, имеет оценку CVSS 10.0 и затрагивает версии Magento и Adobe Commerce от 2.4.4 до 2.4.9. Magento — это версия платформы электронной коммерции с открытым исходным кодом, используемая для создания и управления интернет-магазинами. Adobe Commerce — это коммерческая/корпоративная версия Magento. Adobe приобрела Magento в 2018 году.

По данным Sansec, эксплуатация уязвимости началась 4 сентября, а первая подтвержденная атака была зафиксирована в 22:20 UTC. Компания воспроизвела полную цепочку неаутентифицированной атаки на чистые установки Magento Open Source версий 2.4.7, 2.4.8 и 2.4.9.

Один из пострадавших использовал версию 2.4.6-p15 с установленными обновлениями безопасности за июль и август, отметили исследователи.

Adobe выпустила экстренный патч VULN-393411 для устранения уязвимости. Однако, поскольку у злоумышленников было три дня для эксплуатации уязвимости до выхода исправления, Sansec предупреждает, что одного только патча недостаточно для магазинов, которые могли быть уже скомпрометированы.

Атака инициируется через электронное письмо о неудачном платеже

Первый трюк StyleSmuggler заключается в том, чтобы внедрить вредоносный PHP-код в данные, которые Magento сам записывает, например, в отчет о неудачном платеже. «StyleSmuggler намеренно инициирует стандартное электронное письмо Magento «Напоминание о неудачной транзакции оплаты», — объяснили исследователи. — Неожиданные всплески этих сообщений являются поводом для расследования, хотя законные отклоненные платежи также могут генерировать такое уведомление».

Злоумышленники злоупотребляют обработкой шаблонов Magento, передавая специально сформированные «свойства стилей», что позволяет внедренным данным, то есть внедренному PHP-коду, выполняться на сервере.

Пользователю не нужно открывать электронное письмо, подчеркнули исследователи. Код выполняется во время обработки сообщения Magento, что означает, что атака может быть успешной, даже если доставка электронного письма впоследствии не удалась.

После успешного выполнения кода злоумышленник переходит к запуску небольшого бэкдора на основе Rust в качестве фонового процесса. Имплант был замечен под именами, такими как «[kworker/u:8:0]» и «fc-cache», которые не вызывают подозрений у человека.

Бэкдор пока не использовался в злонамеренных целях

Rust-имплант устанавливает связь с командным центром и использует механизмы персистентности, включая cron jobs. Вариант fc-cache копировал себя в каталог кэша шрифтов и планировал перезапуск дважды в час. Трафик C2 маскировался под NTP-трафик через UDP-порт 123, что является попыткой замаскировать вредоносные коммуникации под обычную системную активность, отметили исследователи.

Sansec заявляет, что пока не видела доказательств того, что этот бэкдор был фактически использован в злонамеренных целях после установки. Однако расследование выявило, что другой злоумышленник уже использовал тот же доступ StyleSmuggler.

7 сентября Samsec обнаружила отдельный PHP-дроппер размером 485 байт, который использовал уязвимость для развертывания веб-оболочки в кэше изображений продуктов Magento. Оболочка могла выполнять PHP-команды при получении правильного заголовка, предоставляя второму оператору независимую от Rust-импланта точку опоры.

Исследователи рекомендовали проверять наличие неожиданных PHP-файлов в каталоге «pub/media», а также искать известные вредоносные процессы, записи cron и другие индикаторы компрометации. Экстренный патч Adobe закрывает уязвимость, но магазинам, которые, как опасаются, могли быть подвержены риску, следует провести сканирование на наличие имплантов и вторичных бэкдоров, а также сменить скомпрометированные учетные данные и секреты.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: