StyleSmuggler: критическая RCE-уязвимость Magento активно эксплуатируется
Уязвимость CVE-2026-75650, известная как StyleSmuggler, затрагивает Magento Open Source и Adobe Commerce версий от 2.4.4 до 2.4.9. Ей присвоена оценка CVSS 10. Эксплуатация позволяет выполнять произвольный PHP-код на уязвимой установке без аутентификации.
Как работает атака
Атака проходит в два этапа. Сначала злоумышленник заставляет Magento записать контролируемое входное значение с вредоносным PHP-кодом в файл. Для этого могут использоваться системный журнал или отчет об ошибке.
Затем атакующий инициирует отправку легитимного электронного письма Magento с напоминанием о неудачной платежной транзакции. Во время рендеринга шаблона письма злоумышленник манипулирует функциональностью сканера кода системы внедрения зависимостей Magento. В результате система обрабатывает ранее отравленный файл и выполняет встроенный PHP-код.
Эксплуатация в реальных атаках
По имеющимся данным, эксплуатация CVE-2026-75650 началась 4 сентября 2026 года. Злоумышленники использовали уязвимость для развертывания backdoors для Linux на скомпрометированных системах.
Получив возможность выполнять команды с привилегиями приложения Magento, атакующие потенциально могут получить доступ к данным приложения, учетным данным, платежной информации и связанной инфраструктуре.
Рекомендации для организаций
Организациям, которые реагируют на предполагаемую компрометацию, необходимо очистить хранилище сессий, включая Redis, если он используется, а также выполнить ротацию ключа шифрования Magento.
Все учетные данные, защищенные этим ключом, следует заменить в их первоисточниках. Одного обновления данных внутри Magento недостаточно. Речь идет о следующих учетных данных и ключах:
- пароли администраторов;
- токены интеграций REST, SOAP и GraphQL;
- секреты клиентов OAuth;
- учетные данные API платежных шлюзов;
- учетные данные базы данных;
- ключи SSH и развертывания;
- ключи API сторонних расширений.
Ротация ключа шифрования сама по себе не аннулирует информацию, к которой злоумышленник мог получить доступ ранее.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



