2026年9月9日 · 跨境电商日报
9月8日,Adobe紧急发布安全补丁,修复影响Magento开源版和Adobe Commerce的严重零日漏洞CVE-2026-75650。该漏洞被Sansec命名为StyleSmuggler,CVSS评分满分10.0,9月4日起已被在野利用。攻击者无需登录即可在独立站服务器上执行任意代码。
这意味着什么?如果你用Magento或Adobe Commerce搭建独立站,且还没打补丁,你的店铺可能已经被植入后门。荷兰安全公司Disrex报告,首个StyleSmuggler攻击确认后仅50分钟,就有一个电商平台运营的Magento服务器被攻破。
StyleSmuggler漏洞的技术原理
漏洞利用了Magento模板系统的PHP代码注入。攻击者可以伪造一封“支付交易失败提醒”邮件,在邮件模板中嵌入恶意PHP代码。当Magento处理这个模板时,恶意代码被执行,攻击者获得服务器级别的远程代码执行权限(RCE)。
受影响版本覆盖极广:Adobe Commerce 2.4.9-2026-aug及更早的所有版本,Magento开源版2.4.9-2026-aug及更早版本,以及对应的B2B扩展版本。简单说,只要你的Magento/Adobe Commerce还没打2026年8月安全更新,就在漏洞范围内。
攻击链条与后门植入
Sansec的研究显示,攻击者利用漏洞部署了两种恶意载荷。第一种是基于Rust的Linux后门,伪装成内核进程,连接外部服务器等待指令。第二种是PHP dropper,写入一个web shell,能在被攻破的服务器上执行任意PHP代码。
更棘手的是,后门不是简单的恶意文件,而是深度嵌入Magento的模板和依赖注入系统中。单纯删除可疑进程不够,需要对pub/media目录下的PHP文件、cron队列文件、模板文件、报告记录、Web服务器日志和外部连接进行全面排查。
独立站卖家的紧急应对
如果你用Magento或Adobe Commerce搭建独立站,现在就需要做三件事。第一,立即打补丁。Adobe已发布VULN-39341补丁,覆盖所有受影响版本,到Adobe安全公告页面下载对应你版本的hotfix。第二,轮换加密密钥。光打补丁不够,必须轮换加密密钥才能彻底消除已被植入的后门风险。第三,做一次完整的入侵排查。检查pub/media目录下是否有异常PHP文件,cron队列是否有可疑任务,模板文件是否被修改。
信息来源: Sansec安全公告 · Adobe安全更新 · The Hacker News
#Magento#Adobe Commerce#StyleSmuggler#零日漏洞#独立站安全










暂无评论内容