Magento Adobe Commerce零日漏洞StyleSmuggler紧急修补:CVSS满分10.0,9月4日起已被在野利用

2026年9月9日 · 跨境电商日报

Magento Adobe Commerce StyleSmuggler零日漏洞

9月8日,Adobe紧急发布安全补丁,修复影响Magento开源版和Adobe Commerce的严重零日漏洞CVE-2026-75650。该漏洞被Sansec命名为StyleSmuggler,CVSS评分满分10.0,9月4日起已被在野利用。攻击者无需登录即可在独立站服务器上执行任意代码。

这意味着什么?如果你用Magento或Adobe Commerce搭建独立站,且还没打补丁,你的店铺可能已经被植入后门。荷兰安全公司Disrex报告,首个StyleSmuggler攻击确认后仅50分钟,就有一个电商平台运营的Magento服务器被攻破。

CVE-2026-75650
漏洞编号
10.0
CVSS评分
9月4日
在野攻击日
9月8日
补丁发布日

StyleSmuggler漏洞的技术原理

漏洞利用了Magento模板系统的PHP代码注入。攻击者可以伪造一封“支付交易失败提醒”邮件,在邮件模板中嵌入恶意PHP代码。当Magento处理这个模板时,恶意代码被执行,攻击者获得服务器级别的远程代码执行权限(RCE)。

受影响版本覆盖极广:Adobe Commerce 2.4.9-2026-aug及更早的所有版本,Magento开源版2.4.9-2026-aug及更早版本,以及对应的B2B扩展版本。简单说,只要你的Magento/Adobe Commerce还没打2026年8月安全更新,就在漏洞范围内。

攻击链条与后门植入

Sansec的研究显示,攻击者利用漏洞部署了两种恶意载荷。第一种是基于Rust的Linux后门,伪装成内核进程,连接外部服务器等待指令。第二种是PHP dropper,写入一个web shell,能在被攻破的服务器上执行任意PHP代码。

更棘手的是,后门不是简单的恶意文件,而是深度嵌入Magento的模板和依赖注入系统中。单纯删除可疑进程不够,需要对pub/media目录下的PHP文件、cron队列文件、模板文件、报告记录、Web服务器日志和外部连接进行全面排查。

独立站卖家的紧急应对

如果你用Magento或Adobe Commerce搭建独立站,现在就需要做三件事。第一,立即打补丁。Adobe已发布VULN-39341补丁,覆盖所有受影响版本,到Adobe安全公告页面下载对应你版本的hotfix。第二,轮换加密密钥。光打补丁不够,必须轮换加密密钥才能彻底消除已被植入的后门风险。第三,做一次完整的入侵排查。检查pub/media目录下是否有异常PHP文件,cron队列是否有可疑任务,模板文件是否被修改。

紧急行动清单:1. 立即访问Adobe安全公告页面,下载VULN-39341补丁并安装。2. 轮换Magento的加密密钥(encryption key)。3. 检查pub/media目录、cron spool、模板文件是否有异常修改。4. 检查服务器是否有伪装成内核进程的异常进程。5. 如果发现被攻破迹象,联系专业安全团队做完整取证。不要只删文件不排查——StyleSmuggler的后门可能藏在多个位置。

信息来源: Sansec安全公告 · Adobe安全更新 · The Hacker News

#Magento#Adobe Commerce#StyleSmuggler#零日漏洞#独立站安全

© 版权声明
THE END
喜欢就支持一下吧
点赞26 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容