// Веб

0-day StyleSmuggler в Magento: бэкдоры в интернет-магазинах

ru mag

В Magento Open Source и Adobe Commerce нашли новую 0-day уязвимость, получившую имя StyleSmuggler. С её помощью атакующие без авторизации выполняют код на сервере и ставят бэкдоры в живые интернет-магазины. По данным The Hacker News, эксплуатация началась 4 сентября 2026 года, под ударом все актуальные сборки вплоть до 2.4.9, а патча на момент публикации ещё нет.

Что за 0-day уязвимость нашли в Magento

Это не дефейс и не мелкая ошибка. Это неаутентифицированное удалённое выполнение кода в одной из самых распространённых e-commerce-платформ. Атакующему не нужны ни логин, ни украденный пароль, ни действия жертвы: он отправляет специально сформированный запрос, сервер выполняет его код, и с этого момента магазин принадлежит не вам.

Имя StyleSmuggler намекает на технику: враждебный ввод протаскивают через путь, которому приложение доверяет, а парсер превращает данные атакующего в исполняемое поведение. Magento — большая платформа с обилием модулей и долгой историей проблем десериализации и инъекций в шаблоны, так что новый преаутентификационный RCE, к сожалению, укладывается в знакомую картину.

Как разворачивается атака

В реальных взломах магазинов RCE почти никогда не самоцель. Это первый шаг. Дальше сценарий предсказуем и быстр:

  • устанавливают небольшой веб-шелл для постоянного доступа, маскируя его под легитимный файл Magento глубоко в дереве модулей;
  • внедряют платёжный скиммер в стиле Magecart прямо в оформление заказа: данные карт копируются на сервер атакующего, а магазин при этом работает как ни в чём не бывало;
  • собирают админ-сессии, API-ключи и доступы к базе для более тихого и долгого присутствия;
  • правят логику заказов и цен ради мошенничества, которое выглядит как обычные транзакции.

Опасность в том, что витрина при этом не ломается. Продажи идут, главная выглядит нормально, а взлом всплывает недели спустя — чарджбэками, письмом от платёжной системы или жалобой клиента. Именно эта тишина делает компрометацию магазина такой дорогой.

Чем это грозит вашему бизнесу

Магазин, принимающий карты, — это среда под требования PCI DSS, а скиммер в оформлении заказа означает инцидент с утечкой платёжных данных и вполне ощутимые регуляторные и финансовые последствия. Под ударом данные клиентов, ваш статус мерчанта и репутация. Оформление заказа, админка и платёжный путь — именно то, на чём мы концентрируемся в пентесте интернет-магазина и пентесте веб-приложений, потому что там одна ошибка превращается в массовое мошенничество.

Наш взгляд

Преаутентификационный RCE в популярной платформе — самый ценный класс багов, и группировки, которые на этом зарабатывают, действуют не днями, а часами. Магазины, которые переживают такие истории спокойно, отличает две вещи. Во-первых, виртуальный патчинг: правило перед приложением даёт безопасное окно до выхода официального фикса. Во-вторых, контроль целостности: заметите новый файл или изменённый шаблон оформления в тот же день, и у скиммера почти не останется времени заработать. У большинства магазинов, которые мы чистим, не было ни того ни другого, а точкой входа оказывался известный, но не обновлённый компонент, а не эксплойт уровня спецслужб.

Добавим то, что редко пишут в бюллетенях: сканеры такие уязвимости почти всегда пропускают. Пути со «смуглённым» вводом живут в логике приложения, поэтому их находит ручное тестирование, а не автоматика.

Что делать прямо сейчас

  • Уточните точную версию Magento / Adobe Commerce и следите за бюллетенем вендора. Считайте любую 2.4.x вплоть до 2.4.9 уязвимой, пока не доказано обратное.
  • Поставьте правило перед приложением. Управляемый WAF с виртуальным патчингом заблокирует шаблон эксплойта до выхода фикса.
  • Ищите веб-шеллы и внедрённый код уже сейчас: сравните кодовую базу с эталонным релизом, проверьте шаблоны оформления заказа и каталог generated, просмотрите недавно изменённые файлы. Если что-то не так, поможем в рамках защиты и восстановления сайта после взлома.
  • Смените админские учётки, API-ключи и токены интеграций, принудительно завершите активные админ-сессии.
  • Заведите платформу и все расширения в регулярный цикл контроля уязвимостей.

Вывод

E-commerce стоит на пересечении сложного софта, живых денег и постоянного трафика, поэтому и остаётся приоритетной целью. Переживают такие события не те, кто быстрее всех патчит в день новости, а те, у кого WAF, контроль целостности и обкатанный план реагирования были готовы заранее. Если это про ваш магазин — вы просто читаете новость. Если нет, считайте сегодняшний день напоминанием: пора это построить. Начать разумно с тестирования на проникновение.

← назад в блог