พบการโจมตีช่องโหว่ StyleSmuggler ใน Magento และ Adobe Commerce เสี่ยงรันโค้ดและฝัง Backdoor - Thailand Computer Emergency Response Team (ThaiCERT)泰国计算机应急响应小组 (ThaiCERT) 发现 Magento 和 Adobe Commerce 中存在 StyleSmuggler 漏洞攻击,存在代码执行和后门嵌入的风险。
489/69 (IT) ประจำวันจันทร์ที่ 7 กันยายน 2569 Sansec เปิ

489/69 (IT) ประจำวันจันทร์ที่ 7 กันยายน 2569
Sansec เปิดเผยรายงานการใช้ประโยชน์จากช่องโหว่ที่ยังไม่มีแพตช์ใน Magento Open Source และ Adobe Commerce ซึ่งถูกตั้งชื่อว่า StyleSmuggler โดยเริ่มพบการโจมตีตั้งแต่วันที่ 4 กันยายน 2569 ช่องโหว่อาจทำให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนสามารถรันโค้ดบนเซิร์ฟเวอร์ร้านค้าออนไลน์ และติดตั้ง Backdoor เพื่อคงการเข้าถึงระบบได้ Sansec ระบุว่าสามารถจำลองการโจมตีได้บน Magento Open Source เวอร์ชัน 2.4.7, 2.4.8 และ 2.4.9 ขณะที่ Adobe ยังไม่ได้เผยแพร่หมายเลข CVE คะแนน CVSS แพตช์ หรือประกาศยืนยันขอบเขตเวอร์ชันที่ได้รับผลกระทบอย่างเป็นทางการ
การโจมตีทำงานเป็น 2 ขั้นตอน โดยเริ่มจากการฝังโค้ด PHP ลงในข้อมูลที่ Magento นำไปสร้างไฟล์ เช่น รายงานข้อผิดพลาด จากนั้นกระตุ้นให้ระบบประมวลผลข้อมูลดังกล่าวระหว่างการสร้างอีเมลแจ้งเตือนธุรกรรมชำระเงินล้มเหลว ทำให้โค้ดถูกเรียกใช้งานโดยไม่จำเป็นต้องมีผู้เปิดอ่านอีเมล เมื่อโจมตีสำเร็จ ผู้โจมตีอาจติดตั้ง Backdoor เป็น background process โดยใช้ชื่อปลอมให้คล้ายกับบริการของระบบ เช่น [kworker/u:8:0] หรือ fc-cache พร้อมสร้าง cron job เพื่อให้กลับมาทำงานซ้ำ ทั้งนี้ Sansec ระบุว่ายังไม่มีข้อบ่งชี้ว่า Backdoor ถูกนำไปใช้ดำเนินการโจมตีต่อหลังติดตั้งสำเร็จ
ระหว่างที่ยังไม่มีแพตช์อย่างเป็นทางการ ผู้ดูแลระบบควรตรวจสอบ process และไฟล์ผิดปกติตาม IoCs ของ Sansec เช่น [kworker/u:8:0], fc-cache, ~/.local/share/.gvfsd/gvfsd-user, ~/.cache/fontconfig/fc-cache, cron job ที่ไม่ทราบที่มา, ข้อมูลใน var/report/ และอีเมลแจ้งเตือนธุรกรรมชำระเงินล้มเหลวที่เพิ่มขึ้นผิดปกติ หากไม่ได้ใช้งาน GraphQL ควรพิจารณาปิดใช้งานชั่วคราวจนกว่า Adobe จะออกแพตช์ และหากพบร่องรอยการบุกรุก ควรเก็บหลักฐาน ตรวจสอบขอบเขตผลกระทบ กำจัด Backdoor เพิกถอน session และเปลี่ยนข้อมูลรับรองที่เกี่ยวข้อง
แหล่งข่าว : https://thehackernews.com/2026/09/unpatched-magento-and-adobe-commerce.html
489/69(IT)2026年9月7日,星期一。
Sansec发布了一份关于Magento开源版和Adobe Commerce中名为StyleSmuggler的未修复漏洞利用的报告。自2016年9月4日起,已观察到相关攻击。该漏洞可能允许未经身份验证的攻击者在在线商店服务器上执行代码,并安装后门以维持系统访问权限。Sansec指出,该攻击可在Magento开源版2.4.7、2.4.8和2.4.9版本上模拟。Adobe尚未正式发布CVE编号、CVSS评分、补丁或确认受影响的版本范围。
该攻击分两个阶段进行,首先将 PHP 代码嵌入到 Magento 用于创建文件(例如错误报告)的数据中。然后,在生成支付交易失败通知邮件时,该代码会被处理,从而可以在邮件未被打开的情况下执行。攻击成功后,攻击者可能会使用类似于系统服务的伪造名称(例如 [kworker/u:8:0] 或 fc-cache)将后门程序作为后台进程安装,并创建一个定时任务来重复此过程。Sansec 表示,目前尚无迹象表明该后门程序在成功安装后被用于进一步的攻击。
在官方补丁发布之前,系统管理员应根据 Sansec 的 IoC 指示调查异常进程和文件,例如 [kworker/u:8:0]、fc-cache、~/.local/share/.gvfsd/gvfsd-user、~/.cache/fontconfig/fc-cache、未知的 cron 作业、var/report/ 目录中的数据,以及支付交易失败通知邮件数量异常增加的情况。如果未使用 GraphQL,请考虑暂时禁用它,直到 Adobe 发布补丁。如果发现入侵迹象,请收集证据、评估影响范围、消除后门、撤销会话并更改相关凭据。
来源:https://thehackernews.com/2026/09/unpatched-magento-and-adobe-commerce.html