StyleSmuggler: zero-day в Magento ведёт к RCE и Rust-бэкдору

Уязвимость нулевого дня в Adobe Commerce и Magento Open Source не требует аутентификации и, по имеющимся данным, уже используется в атаках. Неофициально уязвимость называют StyleSmuggler. Эксплуатация позволяет добиться Remote Code Execution и развернуть backdoor на базе Rust.

Проблема затрагивает протестированные актуальные линейки Magento, включая версии с обновлениями информационной безопасности Adobe, выпущенными в июле и августе 2026 года. На момент публикации отчета CVE, патч от вендора и официальное обходное решение отсутствовали.

Как работает эксплуатация

Цепочка атаки использует особенности обработки Magento некорректных запросов. Злоумышленники внедряют PHP-код в автоматически генерируемые файлы. Подтвержденные расположения включают var/report/, связанные с заголовками X-TRACE или X_TRACE_, а также var/log/system.log.

После выполнения кода атакующие разворачивают урезанный статически связанный бинарный файл на Rust для архитектур x86-64 или arm64.

Маскировка и закрепление в системе

Имплант хранится в ~/.local/share/.gvfsd/gvfsd-user, выше корня веб-сервера. Процесс маскируется под рабочий процесс ядра Linux или fc-cache. Имя процесса и командная строка изменяются для обхода мониторинга.

Закрепление, Persistence, обеспечивается через cron. Вредоносное ПО способно повторно создать запись cron, если ее удалить до завершения процесса.

Кража сессий и сбор данных

Имплант может подключаться к локальному Redis на порту 6379 и читать данные сессий Magento. Это позволяет похищать активные сессии клиентов и администраторов.

Кроме того, имплант передает метаданные хоста и самого импланта, включая:

  • имя хоста;
  • имя пользователя;
  • операционную систему;
  • данные об использовании ресурсов;
  • время работы;
  • привилегии;
  • версию;
  • публичный IP-адрес.

Инфраструктура атакующих

В качестве инфраструктуры для загрузки указаны 247.cdnflare[.]xyz, а для управления по протоколам WebSocket и TLS, 99.84.67[.]186:443.

Часть трафика beaconing маскировалась под ответы NTP. Злоумышленники использовали множество исходных IP-адресов, включая резидентные прокси. При этом как минимум один имплант функционировал без обращения к опубликованному узлу управления.

Рекомендации по защите

Для снижения последствий атак рекомендуется отключать GraphQL там, где это возможно, и блокировать известные параметры эксплуатации. Фильтрация строки запроса не охватывает POST-запросы и JSON-нагрузки, поэтому одной такой меры недостаточно.

Администраторам также следует:

  • отключить proc_open в PHP;
  • смонтировать временные каталоги с флагом noexec;
  • проверить расположения за пределами корня документа.

Действия при реагировании на инцидент

В ходе реагирования необходимо сохранить память и материалы криминалистического анализа. Вредоносные записи cron следует удалить до завершения процесса. Перезагрузки необходимо избегать.

Кроме того, требуется:

  • сбросить сессии Redis;
  • обновить crypt/key в app/etc/env.php;
  • сбросить учетные данные администратора и интеграций.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: