Adobe zakrpio kritičnu Magento ranjivost StyleSmuggler

Adobe je objavio bezbednosne zakrpe za CVE-2026-75650, ranjivost maksimalne ocene CVSS 10.0 koja pogađa Adobe Commerce i Magento Open Source i već se aktivno zloupotrebljava. Sansec je napade nultog dana, nazvane StyleSmuggler, uočio 4. septembra 2026, a Adobe je potvrdio da su meta trgovci koji koriste Adobe Commerce.
Propust može dovesti do proizvoljnog izvršavanja koda. Adobe je za pogođene instalacije objavio hitnu zakrpu VULN-39341 i uz njenu primenu zahteva rotaciju ključeva za šifrovanje.
Kako funkcioniše lanac napada
StyleSmuggler zloupotrebljava Magento sistem šablona tako što kroz PHP injekciju koda generiše e-poruku „Payment Transaction Failed Reminder“. Obrada tog predloška potom pokreće ubačeni kod. Disrex ovaj obrazac opisuje kao neautentifikovani lanac udaljenog izvršavanja koda koji koristi Magento obradu šablona i mehanizme za ubrizgavanje zavisnosti.
Zabeležene aktivnosti uključuju postavljanje Linux bekdora napisanog u Rustu. On se povezuje sa spoljnim serverom i čeka dalje instrukcije. Napadači su takođe koristili propust za isporuku PHP droppera, koji na ranjivom sajtu upisuje veb školjku sposobnu za izvršavanje proizvoljnog PHP koda.
Koje verzije su pogođene
Ranjivi su Adobe Commerce 2.4.4-2026-aug do 2.4.9-2026-aug i starije navedene verzije, kao i Adobe Commerce B2B 1.3.3-2026-aug do 1.5.3-2026-aug i starije verzije iz tih grana. Magento Open Source je pogođen u granama 2.4.6-2026-aug do 2.4.9-2026-aug i starijim izdanjima koje Adobe navodi.
Brzina zloupotrebe pokazuje ozbiljnost rizika: Disrex je naveo da je Magento server kojim upravlja jedna platforma za razvoj e-trgovine kompromitovan 50 minuta nakon prvog potvrđenog napada 4. septembra u 22:20 UTC. To ostavlja malo vremena za odlaganje reakcije.
Prioriteti za timove koji održavaju prodavnice
- Utvrdite da li je instalirana pogođena verzija Adobe Commerce, Adobe Commerce B2B ili Magento Open Source.
- Primenite odgovarajući paket VULN-39341 prema verziji proizvoda.
- Rotirajte ključeve za šifrovanje, kako nalaže Adobe.
- Proverite sisteme na tragove Rust bekdora, PHP droppera i neovlašćeno postavljenih veb školjki.
Za organizacije koje posluju preko Magento platforme najvažniji korak je da zakrpu i rotaciju ključeva tretiraju kao hitan operativni zadatak, a zatim provere da li je kompromitacija već ostavila trajne mehanizme pristupa na serveru.

