14. سپتامبر 2026
Zero-day در Magento و Adobe Commerce: StyleSmuggler (CVE-2026-75650)

فروشگاههایی که روی Magento یا Adobe Commerce هستند، همین حالا هدف یک RCE بدون لاگیناند — نه یک advisory روی کاغذ. Adobe در اعلام APSB26-146 (آخرین بهروزرسانی ۱۱ سپتامبر ۲۰۲۶) نوشته از exploitation در طبیعت علیه فروشگاههای Commerce مطلع است. شناسه: CVE-2026-75650. اسم رایج در گزارشها: StyleSmuggler. هاتفیکس: VULN-39341.
Sansec باگ را پیدا کرده و گفته حملات از حدود ۴ سپتامبر شروع شده. Adobe آپدیت بحرانی را ۷ سپتامبر منتشر کرد و بعد مستندات هاتفیکس را گسترش داد. CISA همین CVE را به KEV اضافه کرد؛ مهلت دستگاههای فدرال آمریکا ۱۱ سپتامبر بود.
کد PHP که داخل styles قاچاق میشود
روایت Sansec — که BleepingComputer هم نقل کرده — این است: مهاجم کد PHP مخرب را داخل templateهای Magento، از طریق propertyهای styles، قاچاق میکند تا از تشخیصهای ایمنی رد شود. بعد از اجرای کد، payload یک backdoor میگذارد.
در حملات تأییدشده، backdoor میزبان C2 را شبیه سرور NTP جا زده. روی میزبان نفوذشده نشانههایی مثل ایمیلهای «Payment Transaction Failed Reminder» دیده شده. Sansec در زمان گزارش گفته هنوز نشانهای از «سلاحی شدن» کامل آن backdoor ندیده؛ یعنی نصب شده، اما مرحله بعدی لزوماً برای همه قربانیها فعال نشده.
بعدتر یک مهاجم دوم با ابزار متفاوت دیده شد: یک PHP web shell حدود ۴۸۵ بایت که مشخصات سرور را جمع میکند، writable بودن pub/media را چک میکند، و داده را به زیردامنه oast.site میفرستد (الگوی رایج Interactsh). exploitation دیگر مال یک گروه نیست.
The Register هم به StyleSmuggler و نقش Sansec اشاره کرده است.
چه نسخههایی در معرضاند
طبق Adobe:
- Adobe Commerce: از 2.4.4 تا 2.4.9، شامل ریلیز آگوست ۲۰۲۶ و قبلتر هر شاخه
- Adobe Commerce B2B: از 1.3.3 تا 1.5.3
- Magento Open Source: از 2.4.6 تا 2.4.9 (اعلام اولیه Adobe همچنین شاخههای 2.4.4 و 2.4.5 Commerce را هم لیست کرده)
هاتفیکس VULN-39341 فایل zip جدا برای شاخههای 2.4.4 تا 2.4.9 دارد. Adobe بعداً گفته hotfix با نسخههای 2.4.4 تا 2.4.7 هم سازگار شده؛ جدول نسخه/پچ را از صفحه رسمی بخوانید، حدس نزنید.
چرخش encryption key بهتنهایی کافی نیست
Magento/Commerce یعنی درگاه پرداخت، توکن یکپارچهسازی، کلید رمزنگاری، و گاهی SSH/deploy. RCE بدون لاگین یعنی مهاجم لازم نیست ادمین پنل را بشکند؛ کافی است فروشگاه روی نسخه آسیبپذیر باشد و از اینترنت دیده شود.
Adobe بعد از پچ صریح گفته چرخش کلید رمزنگاری بهتنهایی کافی نیست. همان کلید برای توکنهای integration، cred درگاه پرداخت و توکنهای automation استفاده میشود. اگر کلید لو رفته باشد، چرخاندنش credentialهای قبلی را باطل نمیکند.
ترتیب عملی که Adobe توصیف کرده این است: هاتفیکس، بعد maintenance mode و توقف cron و چرخش encryption key، بعد همه credential مرتبط از منبع — پسورد ادمین، توکن REST/SOAP/GraphQL، OAuth client secret، API درگاه پرداخت (Stripe، Braintree، Adyen، PayPal و بقیه)، دیتابیس، Fastly، کلید SSH/deploy، کلید افزونههای حملونقل و مالیات. بعد cache را flush کنید، cron را برگردانید، maintenance را خاموش کنید. روی Commerce Cloud در پایان redeploy کنید.
لاگ و ایمیلهای مشکوک پرداخت، فایلهای تازهوارد در pub/media، و web shell را هم باید شکار کرد. اگر پچ را زدهاید ولی کلید و درگاه را نچرخاندهاید، کار نصفه است.