
Magento Open Source 与 Adobe Commerce 中曝出一个 0Day 漏洞,正被攻击者活跃利用,可完全控制在线商店。官方补丁至今仍未发布。
荷兰电商安全公司 Sansec 于 2026 年 9 月 5 日披露该漏洞,命名为 StyleSmuggler,并警告:未认证攻击者即可在受影响站点上实现远程代码执行,实际攻击在前一天已经发生。
Sansec 表示,之所以在完整技术分析完成前提前发布调查结果,是因为“商店此刻正在遭受入侵”。
StyleSmuggler 影响所有当前 Magento 和 Adobe Commerce 版本,包括最新的 2.4.9;利用过程完全不需要任何身份认证。
Sansec 已在 Magento Open Source 2.4.7、2.4.8 和 2.4.9 的干净安装环境中完整复现未认证攻击链,确认漏洞并不绑定某个特定旧版本。
更令人不安的是,首个确认的受害商店运行 2.4.6-p15,并且完整应用了 2026 年 7 月和 8 月的安全补丁——也就是说,完全打补丁的商店与疏于维护的商店一样容易被攻陷。
截至 9 月 6 日,Adobe 尚未发布安全公告,也未分配 CVE 编号或提供任何官方修复/缓解措施;该公司最新的 Commerce 安全公告仍停留在 8 月 11 日。
StyleSmuggler 漏洞技术分析
该漏洞利用分为两个阶段,并非单一注入点,而是滥用 Magento 自身的模板渲染与邮件系统。第一阶段,攻击者在 GraphQL 请求中操纵 styles 属性,绕过现有输入过滤,将恶意 PHP 代码植入 Magento 正常运行时会自动写入的文件,例如支付失败报告。
攻击链(来源:Disrex)
Magento 托管服务商 Disrex Group 的独立分析(该公司处理了两家被入侵商店)发现,注入文本中的精心构造指令会强制 Magento 自身类链执行本应仅由命令行依赖注入编译器运行的代码,最终将攻击者投毒后的日志文件包含进来。
第二阶段触发代码执行。Sansec 发现,StyleSmuggler 会故意让 Magento 发送标准的“支付交易失败提醒”邮件;投毒代码在 Magento 内部渲染该消息的瞬间即被执行。也就是说,攻击成功不需要任何人打开甚至收到这封邮件。
恶意软件植入与隐蔽机制
一旦触发,PHP 投放器会依次尝试六种不同的 PHP 函数,直到找到能创建进程的函数,随后下载并启动持久化植入体。Disrex 将该恶意软件描述为约 1.9 MB 的小型静态链接 Rust 二进制文件,同时编译 x86-64 与 ARM64 两种架构;它伪装成名为 [kworker/u:8:0] 的 Linux 内核线程,并直接写入 crontab 缓冲文件的 cron 条目,每五分钟重启一次,避免留下常规系统日志。
检测感染比听上去更难,因为该恶意软件会主动规避简单检查。真正的 Linux 内核工作线程由 root 所有且不占用常驻内存;因此,任何以网站自身用户账户运行、又有实际内存占用的带方括号 [kworker] 进程,都是危险信号。
Disrex 还发现,内存中运行的二进制有时与磁盘上的文件并不一致。防御者应同时对文件和运行中进程做哈希计算,才能确保检测更彻底。
在一家被入侵商店中,植入体完全没有发起任何出站互联网连接,而是向站点自身 Redis 实例打开 28 个并发连接,读取实时 Magento 会话数据,使其对网络侧监控几乎不可见。
检测与临时防护措施
Sansec 的检测指南是在 Magento 的 var/report 目录中搜索特定标记字符串。但 Disrex 发现,其处理的两家被入侵商店实际上是通过 var/log/system.log 被投毒。这意味着管理员需要同时检查这两个位置。
Adobe 下一次计划安全发布定于 9 月 8 日,目前尚未确认是否会修复该漏洞。商店所有者只能先依靠临时措施。Sansec 建议,不依赖无头或渐进式 Web 应用(PWA)店面的商店可暂时禁用 GraphQL,因为经典主题和 Hyvä 主题通常不需要该功能。
Disrex、安全研究员 ProxiBlue 以及厂商 Graycore 均已各自独立发布非官方代码补丁,用于保护特定 Magento 类和邮件模板函数。三方都强调,这些属于加固措施,并非真正修复。Disrex 特别警告,其规则只能阻止当前的攻击流量模式,不能修复底层漏洞本身。
不依赖漏洞利用链的服务器级防护措施,也被证明能有效阻止投放器启动载荷。例如,禁用 PHP 的 proc_open 函数,以及将临时目录挂载为 noexec。
参考来源:
Hackers Actively Exploiting Magento and Adobe Commerce 0-Day RCE Vulnerability
https://cybersecuritynews.com/magento-and-adobe-commerce-0-day-rce/