Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

StyleSmuggler: критический 0-day RCE в Adobe Commerce и Magento уже эксплуатируют

13 сентября 2026·7 мин чтения
CVE-2026-75650Magento
StyleSmuggler: критический 0-day RCE в Adobe Commerce и Magento

Коротко о главном

Уязвимость StyleSmuggler (CVE-2026-75650) с максимальной оценкой CVSS 10.0 позволяет злоумышленнику без авторизации выполнить произвольный код в Adobe Commerce и Magento Open Source версий 2.4.4–2.4.9. Атаки в реальной среде начались 4 сентября 2026 года — за три дня до выхода хотфикса Adobe. Если у вас магазин на Magento, обновляйтесь немедленно и проверяйте инфраструктуру на признаки компрометации: патч закрывает дыру, но не удаляет уже установленный бэкдор.

Это классический сценарий 0-day для e-commerce: массовый движок, публично доступная витрина и окно, в котором атакующие опережают вендора. Владельцам магазинов на Magento важно не только накатить обновление, но и заложить постоянную поддержку и своевременное обновление сайта, чтобы следующая критическая уязвимость не заставала врасплох. Для команд, отвечающих за информационную безопасность, StyleSmuggler — повод пересмотреть мониторинг и план реагирования на инциденты.

Ниже разбираем, что именно сломано, как устроена цепочка атаки, какие индикаторы искать и какой порядок действий предпринять командам разработки и поддержки в первую очередь.

Что произошло

Уязвимость обнаружила нидерландская компания Sansec, специализирующаяся на безопасности e-commerce. По данным исследователей, первые эксплойты в реальной среде зафиксированы 4 сентября 2026 года. 5 сентября Sansec воспроизвела атаку и развернула защиту для своих клиентов, а 7 сентября Adobe выпустила экстренный хотфикс VULN-39341 (в составе бюллетеня APSB26-146). 8 сентября 2026 года CISA внесла CVE-2026-75650 в каталог Known Exploited Vulnerabilities, обязав федеральные агентства США устранить уязвимость до 11 сентября.

Название StyleSmuggler отражает суть: атака «протаскивает» вредоносный PHP-код через обработку свойств стилей (styles) в шаблонизаторе Magento. Движок записывает подконтрольное злоумышленнику содержимое на диск в рамках штатных операций, а затем этот код исполняется при рендеринге письма «Payment Transaction Failed Reminder» (напоминание о неудавшейся оплате). В результате неаутентифицированный внешний атакующий получает выполнение кода на сервере магазина.

Кто в зоне риска

Под ударом весь спектр поддерживаемых сборок и ряд снятых с поддержки:

Magento Open Source и Adobe Commerce — версии от 2.4.4 до 2.4.9 включительно (релизы августа 2026 года и ранее).

Adobe Commerce B2B — версии от 1.3.3 до 1.5.3 включительно.

Ветки 2.2, 2.3 и 2.4.0–2.4.3 официально не поддерживаются, но также уязвимы — а патча для них нет.

Иными словами, если ваша витрина работает на Magento и вы не накатывали хотфикс VULN-39341, следует исходить из того, что магазин потенциально доступен для атаки. Публичность витрины и отсутствие требования аутентификации делают эту уязвимость особенно опасной для интернет-магазинов с высоким трафиком.

Как устроена цепочка атаки

Опасность StyleSmuggler не только в самом RCE, но и в том, что за ним следует. По разбору Sansec и The Hacker News, наблюдаемая цепочка выглядит так:

Разведка. Атакующие прощупывают доступные для записи каталоги через GraphQL-запросы, определяя пригодные для закрепления директории.

Rust-бэкдор. На скомпрометированный Linux-сервер устанавливается бэкдор на Rust, замаскированный под системные процессы (например, [kworker/u:8:0], fc-cache или chronyd). Он закрепляется через cron-задачи и связывается с C2 по UDP-порту 123 — трафик замаскирован под легитимный NTP.

PHP-веб-шелл. Второй эшелон атакующих разворачивает веб-шеллы в media-каталогах для повторного доступа и исполнения команд.

Скорость поражает: по данным Sansec, один из серверов был скомпрометирован через 50 минут после первичной эксплуатации StyleSmuggler. Honeypot-ловушки зафиксировали попытки эксплуатации с IP-адресов в Китае и Румынии.

Что это значит для команд

Ключевой нюанс — временной разрыв. Эксплуатация началась на три дня раньше патча, поэтому простое обновление не гарантирует чистоты: магазин мог быть заражён до того, как хотфикс стал доступен. Как подчёркивает Sansec, «патч закрывает отверстие, но не очищает уже поражённый магазин». Это разворачивает задачу от «обновиться» к «обновиться и провести реагирование на инцидент».

Для российских команд контекст тот же, что для мировых: Magento по-прежнему используется на крупных витринах, а компрометация платёжного контура и кража данных карт — прямой финансовый и репутационный ущерб, плюс обязательства по 152-ФЗ при утечке персональных данных покупателей. Даже если вы мигрировали с Magento, стоит проверить, не осталось ли легаси-инсталляций в периметре — именно забытые копии чаще всего и становятся точкой входа.

Что делать прямо сейчас

Практическая последовательность действий для владельцев и команд поддержки Magento:

Немедленно примените хотфикс. Установите VULN-39341 через composer-патч из repo.magento.com и проверьте статус командой vendor/bin/magento-patches -n status. Для неподдерживаемых веток (2.2, 2.3, 2.4.0–2.4.3) единственный безопасный путь — срочная миграция на поддерживаемую версию.

Проверьте магазин на компрометацию. Просканируйте инфраструктуру на веб-шеллы и импланты (Sansec рекомендует eComscan). Ищите подозрительные процессы под именами системных демонов, аномальные cron-задачи и исходящий UDP-трафик на порт 123 к незнакомым адресам.

Ротируйте все ключи и учётные данные. При признаках взлома смените ключи шифрования Magento, пароли администраторов, API-токены, учётные данные БД и SSH-ключи — злоумышленник мог их выгрузить.

Усильте мониторинг. Настройте оповещения по изменению файлов в media- и шаблонных каталогах и по нетипичным исходящим соединениям. Это работа для процесса, а не для разового действия.

Заложите регулярный цикл обновлений. StyleSmuggler — не последняя критическая уязвимость Magento. Постоянная поддержка, план патч-менеджмента и быстрая реакция на бюллетени безопасности снижают окно риска до минимума.

Часто задаваемые вопросы

Что такое StyleSmuggler? Это кодовое имя уязвимости CVE-2026-75650 — неаутентифицированного RCE в Adobe Commerce и Magento Open Source с оценкой CVSS 10.0. Она позволяет внешнему атакующему без входа в систему выполнить произвольный код на сервере магазина.

Какие версии затронуты? Magento Open Source и Adobe Commerce 2.4.4–2.4.9, Adobe Commerce B2B 1.3.3–1.5.3, а также неподдерживаемые ветки 2.2, 2.3 и 2.4.0–2.4.3 (для них патча нет).

Достаточно ли просто обновиться? Нет. Эксплуатация началась 4 сентября — на три дня раньше хотфикса, поэтому магазин мог быть заражён до патча. После обновления обязательно проверьте сервер на бэкдоры и веб-шеллы и при находках ротируйте все ключи и пароли.

Как понять, что магазин взломан? Признаки: процессы под именами системных демонов ([kworker/u:8:0], fc-cache, chronyd), незнакомые cron-задачи, исходящий UDP-трафик на порт 123 к сторонним адресам, новые PHP-файлы в media-каталогах. Для сканирования подходит eComscan.

Источники

Sansec — StyleSmuggler: Magento and Adobe Commerce 0-day RCE (CVE-2026-75650) under active attack, сентябрь 2026 года (первоисточник исследования).

The Hacker News — Adobe Patches Magento Zero-Day Exploited to Deploy Rust Backdoor and PHP Web Shell, сентябрь 2026 года.

Tenable — StyleSmuggler (CVE-2026-75650): Frequently Asked Questions about Adobe Commerce and Magento zero-day, сентябрь 2026 года.

CISA — Known Exploited Vulnerabilities Catalog, добавление CVE-2026-75650 от 8 сентября 2026 года.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.

Магазин на Magento под угрозой?

Обновим движок, проверим сервер на бэкдоры после StyleSmuggler и настроим регулярный патч-менеджмент, чтобы витрина не оставалась уязвимой к следующему 0-day.

Поддержка и обновление сайта