کد خبر: ۹۶۲

StyleSmuggler؛ آسیب‌پذیری Zero-Day در Magento که فروشگاه‌های آنلاین را در معرض Backdoor قرار داد

آسیب‌پذیری بحرانی CVE-2026-75650 در Magento و Adobe Commerce با نام StyleSmuggler در حملات واقعی Exploit شده و مهاجمان با آن Backdoor نصب می‌کنند. Adobe هات‌فیکس منتشر کرد.

آسیب‌پذیری بحرانی CVE-2026-75650 در Magento و Adobe Commerce با نام StyleSmuggler در حملات واقعی Exploit شده و مهاجمان با آن Backdoor نصب می‌کنند. Adobe هات‌فیکس منتشر کرد.

یک آسیب‌پذیری بحرانی Zero-Day در Magento و Adobe Commerce با شناسه CVE-2026-75650 در حملات واقعی مورد سوءاستفاده قرار گرفته است. مهاجمان با بهره‌گیری از این نقص می‌توانند بدون نیاز به احراز هویت، کد دلخواه را روی سرور فروشگاه اجرا کرده و در ادامه یک Backdoor روی سیستم قربانی نصب کنند.

این آسیب‌پذیری که توسط شرکت امنیت تجارت الکترونیکی Sansec با نام StyleSmuggler معرفی شده، در ابتدا روی سیستم‌هایی مشاهده شد که حتی به‌روزرسانی‌های امنیتی ماه‌های ژوئیه و اوت ۲۰۲۶ را دریافت کرده بودند. حملات از ۴ سپتامبر ۲۰۲۶ آغاز شده‌اند.

Adobe نیز در بولتن امنیتی APSB26-146 اعلام کرده که CVE-2026-75650 در حملات واقعی مورد سوءاستفاده قرار گرفته و شدت آن را Critical با امتیاز CVSS 10.0 ارزیابی کرده است.


StyleSmuggler چیست؟

StyleSmuggler نامی است که Sansec برای این آسیب‌پذیری در Magento و Adobe Commerce انتخاب کرده است.

این نقص امنیتی در نحوه پردازش Templateها قرار دارد و به مهاجم اجازه می‌دهد بدون داشتن حساب کاربری یا دسترسی مدیریتی، کد PHP مخرب را وارد زنجیره پردازش Magento کند.

در نهایت این کد توسط سیستم اجرا شده و مهاجم به Remote Code Execution یا RCE دست پیدا می‌کند.

به زبان ساده، مهاجم می‌تواند بدون وارد کردن رمز عبور، از طریق یک فروشگاه آسیب‌پذیر به اجرای دستورات روی سرور برسد.

Adobe این آسیب‌پذیری را با شناسه CVE-2026-75650 ثبت کرده است. این نقص در دسته Improper Neutralization of Special Elements Used in a Template Engine (CWE-1336) قرار دارد و اثر آن Arbitrary Code Execution است.


حمله StyleSmuggler چگونه انجام می‌شود؟

یکی از بخش‌های مهم این آسیب‌پذیری، نحوه سوءاستفاده از سیستم Template در Magento است.

طبق بررسی Sansec، مهاجم ابتدا کد PHP مخرب را در مسیری وارد می‌کند که Magento خودش برای پردازش برخی اطلاعات ایجاد می‌کند.

سپس مهاجم زنجیره‌ای را فعال می‌کند که در آن Magento یک ایمیل مرتبط با Payment Transaction Failed را پردازش می‌کند.

در جریان Render شدن Template ایمیل، کد مخرب نیز اجرا می‌شود.

بنابراین زنجیره کلی حمله را می‌توان این‌گونه خلاصه کرد:

درخواست مخرب

تزریق PHP Code به Template System

فعال‌شدن پردازش Failed Payment Email

اجرای کد روی سرور

Remote Code Execution

نصب Backdoor

نکته مهم این است که حمله به احراز هویت نیاز ندارد. Adobe نیز صراحتاً اعلام کرده که Authentication برای Exploit کردن CVE-2026-75650 لازم نیست.


مهاجمان بعد از نفوذ چه چیزی نصب می‌کنند؟

Sansec یک Backdoor کوچک مبتنی بر Rust را در حملات مشاهده کرده است.

این Backdoor برای اینکه کمتر جلب توجه کند، خودش را شبیه پردازش‌های قانونی سیستم لینوکس نشان می‌دهد.

در نمونه‌های اولیه، پردازش با نام:

kworker/u:8:0

اجرا می‌شد.

در نسخه‌های جدیدتر، مهاجمان از نام:

fc-cache

استفاده کرده و فایل مخرب را در مسیر زیر قرار داده‌اند:

~/.cache/fontconfig/fc-cache

این روش نوعی Process Masquerading است؛ یعنی بدافزار تلاش می‌کند با استفاده از نام یک پردازش یا فایل شناخته‌شده، از دید مدیر سیستم پنهان بماند.


ماندگاری Backdoor با Cron Job

نفوذ فقط به اجرای اولیه کد محدود نمی‌شود.

Sansec مشاهده کرده که مهاجمان یک Cron Job ایجاد می‌کنند که هر ۳۰ دقیقه اجرا می‌شود.

این کار باعث می‌شود Backdoor بتواند پس از اجرای اولیه نیز روی سیستم باقی بماند و در صورت توقف پردازش یا راه‌اندازی مجدد برخی سرویس‌ها، دوباره فعال شود.

به همین دلیل، صرفاً حذف یک Process مشکوک برای پاک‌سازی سیستم کافی نیست و Cron Jobها نیز باید بررسی شوند.


مهاجمان چگونه ارتباط Backdoor را مخفی می‌کنند؟

این قسمت یکی از جالب‌ترین بخش‌های StyleSmuggler است.

نمونه‌های قدیمی‌تر Backdoor از TLS و WebSocket برای ارتباط با سرور Command-and-Control استفاده می‌کردند.

اما نمونه‌های جدیدتر، ترافیک خود را شبیه NTP کرده‌اند.

NTP همان پروتکلی است که سیستم‌ها معمولاً برای همگام‌سازی ساعت استفاده می‌کنند.

Backdoor برای این منظور از:

UDP Port 123

استفاده می‌کند.

این تکنیک می‌تواند تشخیص ارتباط مخرب را دشوارتر کند؛ زیرا ترافیک روی Port 123 ممکن است در نگاه اول شبیه ارتباط عادی مربوط به Time Synchronization به نظر برسد.


Backdoor چه اطلاعاتی را بررسی می‌کند؟

بدافزار برای شناسایی محیط قربانی و جلوگیری از تحلیل شدن، چند بررسی انجام می‌دهد.

از جمله، IP عمومی سرور را با استفاده از سرویس‌هایی مانند:

  • ipify
  • icanhazip
  • ident.me
  • ipinfo.io

تشخیص می‌دهد.

همچنین مقدار TracerPid در لینوکس را بررسی می‌کند.

این مقدار می‌تواند برای تشخیص شرایطی مانند Tracing یا برخی فرآیندهای تحلیل و Debug استفاده شود.

طبق گزارش Sansec، اگر Tracing فعال باشد، بدافزار همچنان نصب می‌شود اما ارتباط Beacon خود را متوقف می‌کند.


کدام نسخه‌های Magento و Adobe Commerce آسیب‌پذیرند؟

Adobe در بولتن رسمی خود اعلام کرده نسخه‌های زیر و نسخه‌های قبل از آنها تحت تأثیر قرار دارند:

Adobe Commerce

  • 2.4.9-2026-aug و قبل از آن
  • 2.4.8-2026-aug و قبل از آن
  • 2.4.7-2026-aug و قبل از آن
  • 2.4.6-2026-aug و قبل از آن
  • 2.4.5-2026-aug و قبل از آن
  • 2.4.4-2026-aug و قبل از آن

Magento Open Source

  • 2.4.9-2026-aug و قبل از آن
  • 2.4.8-2026-aug و قبل از آن
  • 2.4.7-2026-aug و قبل از آن
  • 2.4.6-2026-aug و قبل از آن

Adobe Commerce B2B نیز در چند شاخه نسخه‌ای تحت تأثیر قرار گرفته است.


خبر مهم: Adobe برای Zero-Day وصله منتشر کرد

در زمان انتشار اولیه گزارش‌های StyleSmuggler، هنوز Patch رسمی Adobe منتشر نشده بود.

اما وضعیت اکنون تغییر کرده است.

Adobe در ۷ سپتامبر ۲۰۲۶ بولتن امنیتی APSB26-146 را منتشر کرد و برای CVE-2026-75650 یک Hotfix ارائه داد.

Adobe همچنین اعلام کرده که این آسیب‌پذیری در حملات واقعی مورد سوءاستفاده قرار گرفته است.

هات‌فیکس ارائه‌شده با شناسه:

VULN-39341

منتشر شده و Adobe توصیه می‌کند کاربران نسخه‌های تحت تأثیر، این اصلاحیه را اعمال کنند.


فقط نصب Patch کافی نیست

این یکی از مهم‌ترین نکات این آسیب‌پذیری است.

Adobe توصیه کرده پس از اعمال Hotfix، علاوه بر Encryption Key، سایر Credentialsهایی که ممکن است در معرض افشا قرار گرفته باشند نیز Rotate شوند.

این موارد می‌توانند شامل:

  • رمزهای حساب‌های Admin
  • API و Integration Tokenها
  • OAuth Client Secretها
  • اطلاعات دسترسی Payment Gateway
  • Database Credentials
  • SSH و Deployment Keyها
  • API Keyهای سرویس‌های جانبی

باشند.

دلیل این توصیه آن است که اگر مهاجم پیش از نصب Patch به سرور دسترسی پیدا کرده باشد، صرفاً وصله‌کردن آسیب‌پذیری لزوماً دسترسی‌ها یا Credentialهایی را که قبلاً در اختیار مهاجم قرار گرفته‌اند، باطل نمی‌کند.


اگر از Magento استفاده می‌کنید چه کار کنید؟

اولویت اقدامات:

۱. Hotfix مربوط به CVE-2026-75650 را نصب کنید.

۲. بررسی کنید آیا سیستم قبلاً Compromise شده است یا خیر.

به‌خصوص موارد زیر را بررسی کنید:

  • Processهای kworker و fc-cache
  • Cron Jobهای غیرعادی
  • فایل‌های مشکوک در مسیرهای موقت و Cache
  • ارتباطات خروجی غیرمعمول روی UDP/123
  • تغییرات غیرمنتظره در Magento
  • افزایش غیرعادی ایمیل‌های Payment Transaction Failed Reminder

۳. Credentialها را Rotate کنید.

۴. API و Integration Tokenها را بازتولید کنید.

۵. در صورت مشاهده نشانه‌های نفوذ، Incident Response را قبل از بازگرداندن سیستم به حالت عادی انجام دهید.

Sansec همچنین توصیه کرده است که در زمان بررسی، مدیران فروشگاه به دنبال همین شاخص‌های Compromise باشند.


چرا StyleSmuggler خطرناک است؟

خطر این آسیب‌پذیری فقط به CVSS 10.0 محدود نمی‌شود.

ترکیب چند عامل، آن را به یک تهدید جدی برای فروشگاه‌های اینترنتی تبدیل می‌کند:

  • Zero-Day
  • Exploitation in the Wild
  • عدم نیاز به Authentication
  • Remote Code Execution
  • نصب Backdoor
  • Persistence با Cron
  • مخفی‌سازی Process
  • مخفی‌سازی ترافیک C2 در قالب NTP

از طرف دیگر، Magento و Adobe Commerce در تعداد زیادی از فروشگاه‌های اینترنتی مورد استفاده قرار می‌گیرند. BleepingComputer در گزارش اولیه خود تعداد نصب‌های Magento را بیش از ۱۶۰ هزار وب‌سایت اعلام کرده بود.

بنابراین StyleSmuggler فقط یک آسیب‌پذیری نرم‌افزاری معمولی نیست؛ در صورت وجود سیستم آسیب‌پذیر، می‌تواند مستقیماً به نفوذ به سرور فروشگاه و ایجاد دسترسی ماندگار مهاجم منجر شود.


جمع‌بندی

StyleSmuggler با شناسه CVE-2026-75650 یک آسیب‌پذیری بحرانی در Magento و Adobe Commerce است که امکان اجرای کد بدون احراز هویت را فراهم می‌کند.

مهاجمان از ۴ سپتامبر ۲۰۲۶ شروع به سوءاستفاده از این نقص کرده‌اند و در حملات مشاهده‌شده، یک Backdoor مبتنی بر Rust روی سرورهای لینوکس نصب شده است. این Backdoor با نام پردازش‌های قانونی مخفی می‌شود، برای Persistence از Cron استفاده می‌کند و در نسخه‌های جدیدتر ارتباط خود را در قالب ترافیک NTP پنهان می‌کند.

Adobe در ۷ سپتامبر Hotfix مربوط به CVE-2026-75650 را منتشر کرده و از مدیران Magento و Adobe Commerce خواسته است هرچه سریع‌تر سیستم‌های آسیب‌پذیر را به‌روزرسانی و Credentialهای در معرض خطر را تعویض کنند.

منابع اصلی

 

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث