แจ้งเตือน!! ช่องโหว่ระดับวิกฤตใน Magento และ Adobe Commerce (StyleSmuggler) เสี่ยงถูกติดตั้ง Backdoor และสั่งรันโค้ดโดยไม่ได้รับอนุญาต - Thailand Computer Emergency Response Team (ThaiCERT)警告!!Magento 和 Adobe Commerce(StyleSmuggler)中的严重漏洞可能导致后门安装和未经授权的代码执行 - 泰国计算机应急响应小组 (ThaiCERT)
ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่ง
ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข้อมูลข่าวสารด้านภัยคุกคามทางไซเบอร์อย่างต่อเนื่อง ขอแจ้งเตือนผู้ดูแลระบบเว็บไซต์ที่ใช้งานแพลตฟอร์มสำหรับสร้างและบริหารเว็บไซต์ร้านค้าออนไลน์ Magento Open Source และ Adobe Commerce ถึงการถูกโจมตีด้วยช่องโหว่ระดับวิกฤต โดยผู้โจมตีสามารถสั่งรันโค้ดโดยไม่ได้รับอนุญาตและติดตั้ง Backdoor เพื่อควบคุมเซิร์ฟเวอร์ได้
1. รายละเอียดช่องโหว่ [1][2] ช่องโหว่ CVE-2026-75650 หรือที่เรียกว่า “Style Smuggler” (CVSS v3.1: 10.0) เป็นช่องโหว่ประเภทการสั่งรันโค้ดโดยไม่ต้องมีการยืนยันตัวตน (Unauthenticated Remote Code Execution หรือ RCE) ในแพลตฟอร์มบริหารเว็บไซต์ร้านค้าออนไลน์ Magento Open Source และ Adobe Commerce ช่องโหว่ดังกล่าวเปิดโอกาสให้ผู้โจมตีสามารถส่งคำสั่งเพื่อรันโค้ดบนเซิร์ฟเวอร์ที่มีช่องโหว่ และอาจนำไปสู่การเข้าควบคุมเซิร์ฟเวอร์ได้โดยไม่ได้รับอนุญาต ทั้งนี้กลไกการโจมตีแบ่งออกเป็นสองขั้นตอนหลักได้แก่ ขั้นแรก ผู้โจมตีจะฝังโค้ด PHP ลงในไฟล์ ที่ Magento สร้างขึ้นอัตโนมัติ เช่น ไฟล์ Log โดยวาง Marker เฉพาะ เพื่อระบุตำแหน่ง จากนั้นผู้โจมตีจะกระตุ้นให้ Magento ส่งอีเมลแจ้งเตือน ‘Payment Transaction Failed Reminder’ ซึ่งกระบวนการ Render อีเมลดังกล่าวจะทำให้ระบบเรียกใช้ไฟล์ Log ที่ถูกฝังโค้ดอันตราย และทำให้เกิดการใช้คำสั่งโดยไม่ได้รับอนุญาต
2. ระบบที่ได้รับผลกระทบ [3] 2.1 แพลตฟอร์ม Magento Open-Source เวอร์ชัน 2.4.6, 2.4.7, 2.4.8 และ 2.4.9 ในเดือนสิงหาคม 2569 และเวอร์ชันก่อนหน้า 2.2 แพลตฟอร์ม Adobe Commerce เวอร์ชัน 2.4.4, 2.4.5, 2.4.6, 2.4.7, 2.4.8 และ 2.4.9ในเดือนสิงหาคม 2569 และเวอร์ชันก่อนหน้า 2.3 แพลตฟอร์ม Adobe Commerce B2B เวอร์ชัน 1.3.3, 1.3.4, 1.4.2, 1.5.2 และ 1.5.3 ในเดือนสิงหาคม 2569 และเวอร์ชันก่อนหน้า ทั้งนี้ Adobe ได้เผยแพร่แพตช์เร่งด่วนสำหรับแก้ไขช่องโหว่ดังกล่าวแล้ว ผู้ดูแลระบบสามารถตรวจสอบรายละเอียดเพิ่มเติมได้ที่ https://dg.th/rbkd6aj1gx
3. ผลกระทบที่อาจเกิดขึ้น หากถูกโจมตีสำเร็จ ผู้โจมตีจะสามารถสั่งรันโค้ดบนเซิร์ฟเวอร์ของเป้าหมายได้โดยไม่ได้รับอนุญาต และติดตั้ง Backdoor แบบถาวรเพื่อควบคุมระบบในระยะยาว นอกจากนี้ผู้โจมตียังสามารถเข้าถึงข้อมูล Session ของผู้ใช้ที่จัดเก็บใน Redis รวมถึงขโมยข้อมูล Credentials ของผู้ดูแลระบบหรือลูกค้าซึ่งอาจนำไปสู่การรั่วไหลของข้อมูลส่วนบุคคลได้
4. แนวทางการตรวจสอบ 4.1 อัปเดตแพลตฟอร์ม Magento Open Source และ Adobe Commerce ตามที่ผู้พัฒนากำหนด ทั้งนี้ ผู้ดูแลระบบสามารถตรวจสอบรายละเอียดเพิ่มเติมได้ที่ https://dg.th/rbkd6aj1gx 4.2 ตรวจสอบไฟล์ในไดเรกทอรี var/report/ และ var/log/system.log เพื่อหา Marker ที่ผิดปกติ เช่น X_TRACE_ หรือรูปแบบที่คล้ายกันซึ่งอาจถูกใช้โดยผู้โจมตี 4.3 ตรวจสอบกระบวนการทำงานบนเซิร์ฟเวอร์ว่ามีกระบวนการชื่อ kworker/u:8:0 นี้ทำงานอยู่หรือไม่ เพราะอาจเป็นชื่อที่ถูกปลอมแปลงเพื่อเลียนแบบ Kernel thread ของ Linux 4.4 ตรวจสอบตาราง Crontab ว่ามีการเพิ่ม Job ที่เรียกใช้ไฟล์ต้องสงสัยหรือไม่ได้รับอนุญาตหรือไม่
5. แนวทางลดความเสี่ยงและรับมือ 5.1 ปิดใช้งานหรือจำกัดการเข้าถึง GraphQL Endpoint ชั่วคราว จนกว่า Adobe จะออกแพตช์แก้ไขช่องโหว่นี้ 5.2 ติดตั้งและเปิดใช้งาน Sansec Shield (หากมีใบอนุญาต) เพื่อช่วยบล็อกการโจมตีตามกฎที่ผู้วิจัยเผยแพร่ 5.3 ตรวจสอบและลบไฟล์ต้องสงสัยในไดเรกทอรี var/report/ และ var/log/system.log ที่ถูกฝังโค้ด malicious ไว้ 5.4 เปลี่ยนรหัสผ่านของผู้ดูแลระบบ Magento และผู้ใช้ทั้งหมดเป็นการชั่วคราว เพื่อป้องกันการใช้ข้อมูลรับรองที่ถูกขโมย
ThaiCERT ขอให้ผู้ดูแลระบบเร่งตรวจสอบร่องรอยการบุกรุก ควบคู่กับการลดช่องทางโจมตี และติดตามประกาศจาก Adobe เพื่อดำเนินการแก้ไขเมื่อมีแนวทางอย่างเป็นทางการ ทั้งนี้ การใช้มาตรการป้องกันเพิ่มเติมไม่ได้ยืนยันว่าระบบที่เคยถูกบุกรุกปราศจาก Backdoor แล้ว
แหล่งอ้างอิง [1] https://dg.th/q9b31ca0zs [2] https://dg.th/gydilvb7kf [3] https://dg.th/rbkd6aj1gx
泰国国家计算机安全事件响应中心(ThaiCERT)持续监控网络威胁,并特此提醒使用Magento开源平台和Adobe Commerce平台创建和管理在线商店的网站管理员注意关键漏洞。这些漏洞可能使攻击者能够执行未经授权的代码并安装后门,从而控制服务器。
1. 漏洞详情 [1][2] CVE-2026-75650 漏洞,也称为“Style Smuggler”(CVSS v3.1:10.0),是 Magento 开源版和 Adobe Commerce 在线商店管理平台中的一个未经身份验证的远程代码执行 (RCE) 漏洞。该漏洞允许攻击者在易受攻击的服务器上执行代码,从而可能导致未经授权的服务器控制。攻击机制分为两个主要步骤:首先,攻击者将 PHP 代码嵌入到 Magento 自动生成的文件中,例如日志文件,并在代码中放置特定标记以识别其位置。然后,攻击者触发 Magento 发送“支付交易失败提醒”电子邮件。该电子邮件的渲染过程会导致系统执行包含恶意代码的日志文件,从而导致未经授权的代码执行。
2. 受影响的系统 [3] 2.1 Magento 开源平台 2.4.6、2.4.7、2.4.8 和 2.4.9 版本(2026 年 8 月及更早版本) 2.2 Adobe Commerce 平台 2.4.4、2.4.5、2.4.6、2.4.7、2.4.8 和 2.4.9 版本(2026 年 8 月及更早版本) 2.3 Adobe Commerce B2B 平台 1.3.3、1.3.4、1.4.2、1.5.2 和 1.5.3 版本(2026 年 8 月及更早版本)。Adobe 已发布紧急补丁修复此漏洞。系统管理员可访问 https://dg.th/rbkd6aj1gx 查看更多详情。
3. 潜在影响:如果攻击成功,攻击者可以在未经授权的情况下在目标服务器上执行代码,并安装持久性后门,从而实现对系统的长期控制。此外,攻击者还可以访问存储在 Redis 中的用户会话数据,窃取管理员或客户的凭据,这可能导致个人数据泄露。
4. 验证指南 4.1 根据开发者的说明更新 Magento 开源版和 Adobe Commerce 平台。系统管理员可访问 https://dg.th/rbkd6aj1gx 查看更多详情。4.2 检查 var/report/ 和 var/log/system.log 目录中的文件,查找异常标记,例如 X_TRACE_ 或攻击者可能使用的类似模式。4.3 检查服务器进程,查看是否存在名为 kworker/u:8:0 的进程正在运行,因为这可能是伪造的名称,用于模仿 Linux 内核线程。4.4 检查 Crontab 表,查看是否存在任何执行可疑或未经授权文件的附加任务。
5. 风险缓解和应对措施:5.1 暂时禁用或限制对 GraphQL 端点的访问,直至 Adobe 发布补丁修复此漏洞。5.2 安装并启用 Sansec Shield(如已获得许可),以帮助根据研究人员发布的规则阻止攻击。5.3 检查并删除 var/report/ 和 var/log/system.log 目录中可能包含恶意代码的可疑文件。5.4 暂时更改所有 Magento 管理员和用户的密码,以防止使用被盗凭据。
ThaiCERT敦促系统管理员立即调查入侵迹象,同时采取措施缓解攻击途径,并密切关注Adobe发布的官方修复指南。需要注意的是,实施额外的预防措施并不能保证先前已被入侵的系统完全没有后门。
参考文献 [1] https://dg.th/q9b31ca0zs [2] https://dg.th/gydilvb7kf [3] https://dg.th/rbkd6aj1gx