StyleSmuggler: zero-day в Magento ведёт к RCE и Rust-бэкдору
Уязвимость нулевого дня в Adobe Commerce и Magento Open Source не требует аутентификации и, по имеющимся данным, уже используется в атаках. Неофициально уязвимость называют StyleSmuggler. Эксплуатация позволяет добиться Remote Code Execution и развернуть backdoor на базе Rust.
Проблема затрагивает протестированные актуальные линейки Magento, включая версии с обновлениями информационной безопасности Adobe, выпущенными в июле и августе 2026 года. На момент публикации отчета CVE, патч от вендора и официальное обходное решение отсутствовали.
Как работает эксплуатация
Цепочка атаки использует особенности обработки Magento некорректных запросов. Злоумышленники внедряют PHP-код в автоматически генерируемые файлы. Подтвержденные расположения включают var/report/, связанные с заголовками X-TRACE или X_TRACE_, а также var/log/system.log.
После выполнения кода атакующие разворачивают урезанный статически связанный бинарный файл на Rust для архитектур x86-64 или arm64.
Маскировка и закрепление в системе
Имплант хранится в ~/.local/share/.gvfsd/gvfsd-user, выше корня веб-сервера. Процесс маскируется под рабочий процесс ядра Linux или fc-cache. Имя процесса и командная строка изменяются для обхода мониторинга.
Закрепление, Persistence, обеспечивается через cron. Вредоносное ПО способно повторно создать запись cron, если ее удалить до завершения процесса.
Кража сессий и сбор данных
Имплант может подключаться к локальному Redis на порту 6379 и читать данные сессий Magento. Это позволяет похищать активные сессии клиентов и администраторов.
Кроме того, имплант передает метаданные хоста и самого импланта, включая:
- имя хоста;
- имя пользователя;
- операционную систему;
- данные об использовании ресурсов;
- время работы;
- привилегии;
- версию;
- публичный IP-адрес.
Инфраструктура атакующих
В качестве инфраструктуры для загрузки указаны 247.cdnflare[.]xyz, а для управления по протоколам WebSocket и TLS, 99.84.67[.]186:443.
Часть трафика beaconing маскировалась под ответы NTP. Злоумышленники использовали множество исходных IP-адресов, включая резидентные прокси. При этом как минимум один имплант функционировал без обращения к опубликованному узлу управления.
Рекомендации по защите
Для снижения последствий атак рекомендуется отключать GraphQL там, где это возможно, и блокировать известные параметры эксплуатации. Фильтрация строки запроса не охватывает POST-запросы и JSON-нагрузки, поэтому одной такой меры недостаточно.
Администраторам также следует:
- отключить
proc_openв PHP; - смонтировать временные каталоги с флагом
noexec; - проверить расположения за пределами корня документа.
Действия при реагировании на инцидент
В ходе реагирования необходимо сохранить память и материалы криминалистического анализа. Вредоносные записи cron следует удалить до завершения процесса. Перезагрузки необходимо избегать.
Кроме того, требуется:
- сбросить сессии Redis;
- обновить
crypt/keyвapp/etc/env.php; - сбросить учетные данные администратора и интеграций.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



