Zero-day در Magento و Adobe Commerce: StyleSmuggler (CVE-2026-75650)

/images/adobe-magento-stylesmuggler.png

فروشگاه‌هایی که روی Magento یا Adobe Commerce هستند، همین حالا هدف یک RCE بدون لاگین‌اند — نه یک advisory روی کاغذ. Adobe در اعلام APSB26-146 (آخرین به‌روزرسانی ۱۱ سپتامبر ۲۰۲۶) نوشته از exploitation در طبیعت علیه فروشگاه‌های Commerce مطلع است. شناسه: CVE-2026-75650. اسم رایج در گزارش‌ها: StyleSmuggler. هات‌فیکس: VULN-39341.

Sansec باگ را پیدا کرده و گفته حملات از حدود ۴ سپتامبر شروع شده. Adobe آپدیت بحرانی را ۷ سپتامبر منتشر کرد و بعد مستندات هات‌فیکس را گسترش داد. CISA همین CVE را به KEV اضافه کرد؛ مهلت دستگاه‌های فدرال آمریکا ۱۱ سپتامبر بود.

کد PHP که داخل styles قاچاق می‌شود

روایت Sansec — که BleepingComputer هم نقل کرده — این است: مهاجم کد PHP مخرب را داخل templateهای Magento، از طریق propertyهای styles، قاچاق می‌کند تا از تشخیص‌های ایمنی رد شود. بعد از اجرای کد، payload یک backdoor می‌گذارد.

در حملات تأییدشده، backdoor میزبان C2 را شبیه سرور NTP جا زده. روی میزبان نفوذشده نشانه‌هایی مثل ایمیل‌های «Payment Transaction Failed Reminder» دیده شده. Sansec در زمان گزارش گفته هنوز نشانه‌ای از «سلاحی شدن» کامل آن backdoor ندیده؛ یعنی نصب شده، اما مرحله بعدی لزوماً برای همه قربانی‌ها فعال نشده.

بعدتر یک مهاجم دوم با ابزار متفاوت دیده شد: یک PHP web shell حدود ۴۸۵ بایت که مشخصات سرور را جمع می‌کند، writable بودن pub/media را چک می‌کند، و داده را به زیردامنه oast.site می‌فرستد (الگوی رایج Interactsh). exploitation دیگر مال یک گروه نیست.

The Register هم به StyleSmuggler و نقش Sansec اشاره کرده است.

چه نسخه‌هایی در معرض‌اند

طبق Adobe:

  • Adobe Commerce: از 2.4.4 تا 2.4.9، شامل ریلیز آگوست ۲۰۲۶ و قبل‌تر هر شاخه
  • Adobe Commerce B2B: از 1.3.3 تا 1.5.3
  • Magento Open Source: از 2.4.6 تا 2.4.9 (اعلام اولیه Adobe همچنین شاخه‌های 2.4.4 و 2.4.5 Commerce را هم لیست کرده)

هات‌فیکس VULN-39341 فایل zip جدا برای شاخه‌های 2.4.4 تا 2.4.9 دارد. Adobe بعداً گفته hotfix با نسخه‌های 2.4.4 تا 2.4.7 هم سازگار شده؛ جدول نسخه/پچ را از صفحه رسمی بخوانید، حدس نزنید.

چرخش encryption key به‌تنهایی کافی نیست

Magento/Commerce یعنی درگاه پرداخت، توکن یکپارچه‌سازی، کلید رمزنگاری، و گاهی SSH/deploy. RCE بدون لاگین یعنی مهاجم لازم نیست ادمین پنل را بشکند؛ کافی است فروشگاه روی نسخه آسیب‌پذیر باشد و از اینترنت دیده شود.

Adobe بعد از پچ صریح گفته چرخش کلید رمزنگاری به‌تنهایی کافی نیست. همان کلید برای توکن‌های integration، cred درگاه پرداخت و توکن‌های automation استفاده می‌شود. اگر کلید لو رفته باشد، چرخاندنش credentialهای قبلی را باطل نمی‌کند.

ترتیب عملی که Adobe توصیف کرده این است: هات‌فیکس، بعد maintenance mode و توقف cron و چرخش encryption key، بعد همه credential مرتبط از منبع — پسورد ادمین، توکن REST/SOAP/GraphQL، OAuth client secret، API درگاه پرداخت (Stripe، Braintree، Adyen، PayPal و بقیه)، دیتابیس، Fastly، کلید SSH/deploy، کلید افزونه‌های حمل‌ونقل و مالیات. بعد cache را flush کنید، cron را برگردانید، maintenance را خاموش کنید. روی Commerce Cloud در پایان redeploy کنید.

لاگ و ایمیل‌های مشکوک پرداخت، فایل‌های تازه‌وارد در pub/media، و web shell را هم باید شکار کرد. اگر پچ را زده‌اید ولی کلید و درگاه را نچرخانده‌اید، کار نصفه است.

آخرین مطالب