StyleSmuggler / CVE-2026-75650

Lühivastus: StyleSmuggler (CVE-2026-75650) on Magento ja Adobe Commerce’i autentimata kaugkoodi käivitamise ahel (RCE). Esimesed ärakasutused nähti 4. septembril; Adobe andis sellele kõrgeima prioriteedi (1), CVSS 10.0, ja ütleb otse, et ärakasutamine käib. Hotfix VULN-39341 koos teatisega APSB26-146 tuli välja 7. septembril kell 20:20 UTC. Kui pood jookseb Magento Open Source 2.4.4–2.4.9 või Adobe Commerce 2.4.4–2.4.9 peal (või B2B 1.3.3–1.5.3) ja hotfixi pole paigaldatud, on pood praegu rünnakule avatud.

Viimati kontrollitud: 8. september 2026 kell 22:05 (Europe/Tallinn, EEST, UTC+03:00) / 19:05 UTC.

4.09.2026Esimesed nähtud ärakasutused
CVSS 10.0Adobe prioriteet 1
VULN-39341Hotfix APSB26-146, 7.09.2026

Kas sinu Magento pood on StyleSmuggleri ründele avatud?

Kas sinu pood on mõjutatud?

KüsimusJahEi
Kas pood jookseb Magento Open Source 2.4.4–2.4.9, Adobe Commerce 2.4.4–2.4.9 või Adobe Commerce B2B 1.3.3–1.5.3 peal?Mine järgmisele reale.Kinnita versioon; varasemaid harusid Adobe ei testinud.
Kas hotfix VULN-39341 on juba paigaldatud ja staatusest kinnitatud?Mine punktile 3 (vaheta paroolid ja API võtmed).Paigalda hotfix enne mis tahes muud sammu.
Kas oled vahetanud krüpteerimisvõtme ning paroolid ja API võtmed?Mine punktile 4 (uuri märke).Vaheta need enne uurimist.
Oluline eristus: Adobe testis hotfixi 2026. aasta augusti väljalasetel 2.4.4–2.4.9 ja B2B 1.3.3–1.5.3. Samad harud mõjutavad ka varasemaid versioone, aga seal hotfixi ei testitud. Sansec reprodutseeris ahela puhtal Magento Open Source’il 2.4.7, 2.4.8 ja 2.4.9; esimene teadaolev ohver kasutas versiooni 2.4.6-p15.

Tee need neli asja selles järjekorras

Paigalda hotfix VULN-39341 (Adobe turvateatis APSB26-146, 7. september 2026).
Kinnita, et hotfix on tegelikult paigaldatud — allalaadimisest või kuivjooksust ei piisa.
Vaheta Magento krüpteerimisvõti ning kõik paroolid ja API võtmed, mida see kaitseb.
Uuri kompromiteerimise märke alates 4. septembrist — paigaldatud hotfix ei tee juba murdunud poodi puhtaks.
StyleSmuggleri nelja sammu järjekord Paigalda hotfix, kinnita paigaldus, vaheta paroolid ja API võtmed, seejärel uuri kompromiteerimise märke. 1234 PAIGALDAKINNITAVAHETAUURI

Hotfix on algus, mitte lõpp. Järjekord on osa kaitsetööst: paigalda → kinnita → vaheta → uuri.

1. Paigalda Adobe hotfix

Adobe avaldas 7. septembril kell 20:20 UTC turvateatise APSB26-146 kõrgeima prioriteediga (1). Parandus tuleb hotfixina VULN-39341, mitte täielikult testitud väljalaskena: laadi VULN-39341-composer-patches.zip aadressilt repo.magento.com ja rakenda see Composer patch’ina.

Märkus: Hotfixi paigaldamine on esimene samm, aga see ei ole veel kaitse. Samm 2 on sama oluline.

2. Kinnita, et parandus on tegelikult paigaldatud

Alla laaditud või kuivjooksuga proovitud parandus ei tõesta kaitset. Veendu, et parandus on märgitud rakendatuna, näiteks:

vendor/bin/magento-patches -n status | grep "39341\|Status"

Sanseci järgi ei peata sessioonide hoidmine Redis’is ega andmebaasis rünnakut — sessioonihoidja ei ole ründepind, seega selle muutmisel pole mõtet.

Märkus: Kui pood jookseb Adobe Cloudis, on kinnituskäsk Adobe Cloud’i keskkonnale omane. Open Source / on-prem keskkonnas kinnita hotfixi staatust Composer’i või serveri logide kaudu.

3. Vaheta krüpteerimisvõti ning paroolid ja API võtmed

Adobe soovitab vahetada Magento krüpteerimisvõti ning iga ligipääsuandme, mida see kaitseb:

  • administraatori paroolid
  • REST / SOAP / GraphQL integratsioonitokenid
  • OAuth-kliendi saladused
  • maksevärava API võtmed
  • andmebaasi paroolid
  • SSH- ja deploy-võtmed
  • kolmandate osapoolte laienduste API võtmed

Vaheta need allikas, mitte ainult Magento sees. Ainult krüpteerimisvõtme vahetamine ei muuda kehtetuks seda, mida ründaja on juba lugenud.

4. Uuri kompromiteerimise märke alates 4. septembrist

Hotfix sulgeb augu, aga ei korista juba murdunud poodi. Sansec nägi ärakasutamist kolm päeva enne hotfixi ja 7. septembril paigaldas teine, seotud ründaja PHP-põhised tagauksed. Alates 4. septembrist vaata:

  • ebatavaliselt palju teateid ebaõnnestunud maksete kohta (tavalised tagasilükkamised annavad sama signaali — see on indikaator, mitte tõend);
  • kahtlasi taustprotsesse, mis peituvad nimede kworker, fc-cache või chronyd taha (nimi üksi ei tõesta nakatumist);
  • ootamatuid kasutaja crontab’e ja cron spool’i kirjeid;
  • ootamatuid PHP-faile, eriti pub/media all.
Ära loe poodi puhtaks sellepärast, et crontab on tühi, üks protsess puudub või üks skann midagi ei leidnud.

Kui pood võib olla murdunud: säilita logid ja failitõendid enne puhastamist, vaata väljaminevat DNS- ja võrguliiklust ning märke, et ründaja jättis endale püsiva ligipääsu, ja lepi piirangud kokku oma hostingupartneriga.

Ennetamine, parandamine ja uurimine ei ole sama asi

Ennetamine, parandamine ja uurimine on eri tööd Kolm etappi kõrvuti: ennetamine vähendab ründepinda, parandamine sulgeb augu, uurimine otsib juba toimunud kompromiteerimist. ENNETAMINE vähendab ründepinda ei peata juba toimunut PARANDAMINE sulgeb teadaoleva augu ei tähenda puhast poodi UURIMINE otsib juba toimunut üks skann ei ole tõend

Hotfix, IP-blokeering või “puhas” skann ei ole puhta poe tõend.

EtappMida see tähendabMida see ei tähenda
EnnetamineRündepinna vähendamine, logide hoidmine, ligipääsude ülevaatusKaitset juba toimunud rünnaku eest
ParandamineTootja kinnitatud paranduse kontrollitud rakendamineEt pood on juba puhas
UurimineMuutunud failide, protsesside, püsivuse ja kontode väärkasutuse otsimineEt pood on puhas

Kui kaalud enne parandust GraphQL-liidese ajutist sulgemist, kaardista enne, mis sellest sõltub — pood, headless-esiosa, mobiilirakendus, ERP, PIM, maksed ja muud liidestused. Sulgemine võib katkestada tellimused, kataloogi või sisselogimise; muudatus vajab luba, regressioonitesti ja töötavat tagasivõttu.

Kuidas vältida, et järgmine kriitiline paik jääb märkamata?

StyleSmuggler ei ole ühekordne juhtum. See on korduv töömuster: tuleb turvateatis → keegi peab selle märkama → aru saama, millised süsteemid on mõjutatud → looma töö → koguma tõendeid → kinnitama, et töö on tehtud → eskaleerima selle, mis vajab inimese otsust.

Just see töö jääb paljudes poodides vahele: teatis tuleb, aga vastutajat, järjekorda ja tõendit pole. Viktor — Magentopoodi süsteemi jälgimise töötaja — hoiab seda töövoogu käigus: korduvad kontrollid, hoiatuste kokkuvõtted, intsidentide ülevaated ja eskaleerimine. Kõrge riskiga tootmistoiminguid ta ilma selgesõnalise inimese kinnituseta ei tee — olulised sammud kinnitab süsteemi omanik või operaator.

500 € / kuus

Viktor — süsteemi jälgimise töötaja

Hallatud tellimus. Tüüpiline töö: rutiinsed kontrollid, hoiatuste kokkuvõtted, intsidentide mustandid, korduvate kontrollide aruanded, eskaleerimismärkmed. Vajab runbook’e, hoiatusallikaid ja teavituskanaleid — just seda, mida StyleSmuggleri-taoline intsident nõuab.

Vaata Viktori rolli

SEADISTUS

Atlas — digitaalse tööjõu seadistus

Kui Viktori rolli pole veel seadistatud, algab see siit — esimene töötaja selgete piiride, kinnitusreeglite ja tööülesannetega.

Vaata Atlase seadistust

Kaks järgmist sammu (probleem → info → järgmine samm → abi vajadusel):

ProbleemJärgmine samm
Kohe: kas minu pood on mõjutatud / paigatud / juba murdunud?Magentopoodi tehniline / turvatoetus — kinnitame VULN-39341 paigalduse, uurime kompromiteerimise märke, aitame paroolide ja API võtmete vahetamisel.
Jooksevalt: kes hoiab sellise tehnilise töö nähtaval, järelkäiduna ja eskaleerituna?Viktor — süsteemi jälgimise töötaja — korduvad kontrollid, hoiatused ja eskaleerimine kui operatiivne koormus.

Kas pood on avatud, paigatud või juba murdunud?

Kui hotfixi staatust, paroolide/API võtmete vahetust või kompromiteerimise märke pole veel kinnitatud, alusta tehnilisest / turvatoetusest. Jooksev jälgimine on eraldi töö.

Küsi tehnilist / turvatoetust

Mida me veel ei tea

Me ei ole rünnakuahelat ise reprodutseerinud. Testitud versioonide loetelu (2.4.7–2.4.9 puhtad paigaldused) erineb ohvri nähtud versioonist (2.4.6-p15). Sanseci väited Shieldi blokeeringust ja eComscani tuvastusest on teenusepakkuja väited, mitte Magentopoodi sõltumatult testitud võimekus. Me ei väida, et kõik poed on nakatunud, ega et loetlemata versioonid on ohutud.

Allikad

Loe edasi

Kas sinu pood on StyleSmuggleri vastu kaitstud?

Kui VULN-39341 pole kinnitatud, paroole ja API võtmeid pole vahetatud või kompromiteerimise märke pole uuritud, alusta sealt. Hotfix üksi ei ole puhta poe tõend.

Kontrolli väravaid ülal · Küsi tehnilist / turvatoetust