StyleSmuggler: критическая RCE-уязвимость Magento активно эксплуатируется

Уязвимость CVE-2026-75650, известная как StyleSmuggler, затрагивает Magento Open Source и Adobe Commerce версий от 2.4.4 до 2.4.9. Ей присвоена оценка CVSS 10. Эксплуатация позволяет выполнять произвольный PHP-код на уязвимой установке без аутентификации.

Как работает атака

Атака проходит в два этапа. Сначала злоумышленник заставляет Magento записать контролируемое входное значение с вредоносным PHP-кодом в файл. Для этого могут использоваться системный журнал или отчет об ошибке.

Затем атакующий инициирует отправку легитимного электронного письма Magento с напоминанием о неудачной платежной транзакции. Во время рендеринга шаблона письма злоумышленник манипулирует функциональностью сканера кода системы внедрения зависимостей Magento. В результате система обрабатывает ранее отравленный файл и выполняет встроенный PHP-код.

Эксплуатация в реальных атаках

По имеющимся данным, эксплуатация CVE-2026-75650 началась 4 сентября 2026 года. Злоумышленники использовали уязвимость для развертывания backdoors для Linux на скомпрометированных системах.

Получив возможность выполнять команды с привилегиями приложения Magento, атакующие потенциально могут получить доступ к данным приложения, учетным данным, платежной информации и связанной инфраструктуре.

Рекомендации для организаций

Организациям, которые реагируют на предполагаемую компрометацию, необходимо очистить хранилище сессий, включая Redis, если он используется, а также выполнить ротацию ключа шифрования Magento.

Все учетные данные, защищенные этим ключом, следует заменить в их первоисточниках. Одного обновления данных внутри Magento недостаточно. Речь идет о следующих учетных данных и ключах:

  • пароли администраторов;
  • токены интеграций REST, SOAP и GraphQL;
  • секреты клиентов OAuth;
  • учетные данные API платежных шлюзов;
  • учетные данные базы данных;
  • ключи SSH и развертывания;
  • ключи API сторонних расширений.

Ротация ключа шифрования сама по себе не аннулирует информацию, к которой злоумышленник мог получить доступ ранее.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: