← Inapoi la blog

News

StyleSmuggler: zero-day-ul Magento exploatat activ și ce ai de făcut acum

7 septembrie 2026 - de Alexandru-Manuel Carabus

Există o vulnerabilitate Magento exploatată LIVE chiar acum. StyleSmuggler lovește Magento Open Source și Adobe Commerce curente, versiunile 2.4.7 până la 2.4.9, nu are nevoie de autentificare, iar atacurile au început în weekendul de 4 septembrie. Iată ce este, cine e afectat și exact ce ai de făcut acum.

Un scut navy spart de o fisură portocalie zimțată, cu un ciob împins prin el și un fragment care se desprinde, semnalând breșa de securitate Magento StyleSmuggler exploatată activ.

Există o vulnerabilitate Magento exploatată în sălbăticie chiar acum și, dacă rulezi un magazin, nu ar trebui să aștepți până luni ca să te ocupi de ea. Se numește StyleSmuggler, a fost descoperită de cercetătorii de la Sansec, afectează versiunile curente de Magento Open Source și Adobe Commerce și nu are nevoie de autentificare și nici de vreo acțiune a victimei ca să ruleze cod pe serverul tău. Atacurile au început în weekendul de 4 septembrie 2026. Iată ce este, cine e afectat și exact ce ai de făcut acum.

Ce este StyleSmuggler

În termeni simpli, StyleSmuggler strecoară cod malițios prin sistemul de template-uri al Magento, ascunzându-l în proprietăți legate de stil într-un fel care trece de protecțiile existente ale platformei. Codul injectat se execută apoi când Magento randează un anumit email de sistem, memento-ul de tranzacție de plată eșuată. Partea periculoasă e combinația: un atacator nu are nevoie să fie autentificat, iar victima nu are nevoie să dea click pe nimic. Asta transformă o ciudățenie de template în cod rulat pe serverul tău. Nu publicăm intenționat cum, la fel cum nu au făcut-o nici cercetătorii; ce le trebuie proprietarilor de magazine e forma riscului și răspunsul.

Cine e afectat și de ce upgrade-ul nu te salvează

Asta e partea care doare. StyleSmuggler afectează Magento Open Source și Adobe Commerce 2.4.7, 2.4.8 și 2.4.9, adică linia curentă, inclusiv cea mai nouă versiune. Sansec a documentat chiar și o victimă care rula 2.4.6-p15 cu patch-urile de securitate din iulie și august 2026 aplicate. Așadar, faptul că erai pe cea mai nouă versiune, sau complet patchuit până luna trecută, nu a protejat aceste magazine. Nu există o versiune mai nouă la care să sari și care să fie imună, pentru că în momentul în care au început atacurile nu exista niciun fix în nicio versiune. E un zero-day autentic.

E exploatată chiar acum

Nu e un aviz teoretic. Sansec a observat atacuri live care au început târziu, vineri 4 septembrie 2026, iar după relatarea lor abuzul rulează înaintea reparației. Momentul nu e o întâmplare. Atacatorii lansează vineri noaptea și în weekenduri tocmai pentru că atunci magazinele sunt cel mai puțin supravegheate și cel mai lente la răspuns. La momentul scrierii nu există niciun patch oficial. Următoarea lansare de securitate programată de Adobe e luni 8 septembrie și nu era încă confirmat dacă acoperă StyleSmuggler.

Ce ai de făcut acum

Tratează asta ca pe un incident activ, nu ca pe un tichet de mentenanță. În ordine:

  • Aplică patch-ul în momentul în care apare. Când lansarea de securitate Adobe e disponibilă și confirmată că repară StyleSmuggler, aplic-o imediat, după un test rapid pe staging ca fix-ul în sine să nu strice checkout-ul.
  • Restricționează GraphQL. Mitigarea recomandată de Sansec e să blochezi endpoint-ul GraphQL al Magento la nivel de server web sau firewall dacă magazinul tău nu îl folosește. Majoritatea vitrinelor clasice, non-headless, nu au nevoie de el expus. Dacă rulezi un magazin headless sau PWA care depinde de GraphQL, nu îl poți pur și simplu opri, așa că blochează-l cu reguli și supraveghează-l îndeaproape.
  • Scanează pentru compromitere. Verifică-ți magazinul față de indicatorii de compromitere publicați de Sansec și scanează-ți baza de cod și baza de date pentru cod injectat și backdoor-uri. Dacă ai fost accesibil în weekend, presupune că s-ar putea să fi fost deja sondat.
  • Rotește credențialele și tratează orice descoperire ca pe un incident. Dacă ceva pare în neregulă, rotește toate credențialele de admin și de integrare Magento, izolează magazinul, curăță-l și restaurează dintr-un backup cunoscut ca fiind curat, în loc să speri că ai eliminat tot.

De ce au fost prinse chiar și magazinele la zi

E al doilea eveniment de securitate Magento dureros într-un interval scurt, după SessionReaper, iar lecția e aceeași, care merită repetată pentru că rămâne adevărată. A deține un magazin auto-găzduit înseamnă a-i deține securitatea, iar securitatea nu e un upgrade de o singură dată pe care îl termini. E patchuire rapidă, monitorizare pentru atacurile care ajung înaintea patch-ului și cineva care chiar supraveghează în vinerea noaptea în care aterizează atacul. Un magazin pe care nu îl supraveghează nimeni e magazinul care e găsit primul. Am scris versiunea evergreen a acestui lucru în checklist-ul de securitate Magento și am spus povestea SessionReaper în materialul despre SessionReaper.

Cum ne ocupăm noi pentru magazinele pe care le rulăm

Pentru magazinele pe care le menținem, un eveniment ca acesta e exact rostul relației. Urmărim avizele de securitate ca să nu fie nevoie tu, punem la punct mitigările recomandate și aplicăm patch-ul de vendor în momentul în care e disponibil și validat, testat întâi pe staging ca un fix grăbit să nu îți dărâme checkout-ul. Un răspuns rapid și prioritizat când ceva e cu adevărat critic e tot rostul mentenanței și valorează cel mai mult într-o săptămână ca aceasta. Am prezentat acea cadență în ghidul de mentenanță.

Dacă rulezi un magazin Magento și nu ești sigur dacă ești expus, dacă ai fost deja lovit sau cine va aplica patch-ul când apare, asta e o discuție de avut azi, nu săptămâna viitoare. Programează un apel de strategie gratuit și verificăm unde te afli și ce urmează.