StyleSmuggler؛ آسیبپذیری Zero-Day در Magento که فروشگاههای آنلاین را در معرض Backdoor قرار داد
آسیبپذیری بحرانی CVE-2026-75650 در Magento و Adobe Commerce با نام StyleSmuggler در حملات واقعی Exploit شده و مهاجمان با آن Backdoor نصب میکنند. Adobe هاتفیکس منتشر کرد.
یک آسیبپذیری بحرانی Zero-Day در Magento و Adobe Commerce با شناسه CVE-2026-75650 در حملات واقعی مورد سوءاستفاده قرار گرفته است. مهاجمان با بهرهگیری از این نقص میتوانند بدون نیاز به احراز هویت، کد دلخواه را روی سرور فروشگاه اجرا کرده و در ادامه یک Backdoor روی سیستم قربانی نصب کنند.
این آسیبپذیری که توسط شرکت امنیت تجارت الکترونیکی Sansec با نام StyleSmuggler معرفی شده، در ابتدا روی سیستمهایی مشاهده شد که حتی بهروزرسانیهای امنیتی ماههای ژوئیه و اوت ۲۰۲۶ را دریافت کرده بودند. حملات از ۴ سپتامبر ۲۰۲۶ آغاز شدهاند.
Adobe نیز در بولتن امنیتی APSB26-146 اعلام کرده که CVE-2026-75650 در حملات واقعی مورد سوءاستفاده قرار گرفته و شدت آن را Critical با امتیاز CVSS 10.0 ارزیابی کرده است.
StyleSmuggler چیست؟
StyleSmuggler نامی است که Sansec برای این آسیبپذیری در Magento و Adobe Commerce انتخاب کرده است.
این نقص امنیتی در نحوه پردازش Templateها قرار دارد و به مهاجم اجازه میدهد بدون داشتن حساب کاربری یا دسترسی مدیریتی، کد PHP مخرب را وارد زنجیره پردازش Magento کند.
در نهایت این کد توسط سیستم اجرا شده و مهاجم به Remote Code Execution یا RCE دست پیدا میکند.
به زبان ساده، مهاجم میتواند بدون وارد کردن رمز عبور، از طریق یک فروشگاه آسیبپذیر به اجرای دستورات روی سرور برسد.
Adobe این آسیبپذیری را با شناسه CVE-2026-75650 ثبت کرده است. این نقص در دسته Improper Neutralization of Special Elements Used in a Template Engine (CWE-1336) قرار دارد و اثر آن Arbitrary Code Execution است.
حمله StyleSmuggler چگونه انجام میشود؟
یکی از بخشهای مهم این آسیبپذیری، نحوه سوءاستفاده از سیستم Template در Magento است.
طبق بررسی Sansec، مهاجم ابتدا کد PHP مخرب را در مسیری وارد میکند که Magento خودش برای پردازش برخی اطلاعات ایجاد میکند.
سپس مهاجم زنجیرهای را فعال میکند که در آن Magento یک ایمیل مرتبط با Payment Transaction Failed را پردازش میکند.
در جریان Render شدن Template ایمیل، کد مخرب نیز اجرا میشود.
بنابراین زنجیره کلی حمله را میتوان اینگونه خلاصه کرد:
درخواست مخرب
↓
تزریق PHP Code به Template System
↓
فعالشدن پردازش Failed Payment Email
↓
اجرای کد روی سرور
↓
Remote Code Execution
↓
نصب Backdoor
نکته مهم این است که حمله به احراز هویت نیاز ندارد. Adobe نیز صراحتاً اعلام کرده که Authentication برای Exploit کردن CVE-2026-75650 لازم نیست.
مهاجمان بعد از نفوذ چه چیزی نصب میکنند؟
Sansec یک Backdoor کوچک مبتنی بر Rust را در حملات مشاهده کرده است.
این Backdoor برای اینکه کمتر جلب توجه کند، خودش را شبیه پردازشهای قانونی سیستم لینوکس نشان میدهد.
در نمونههای اولیه، پردازش با نام:
kworker/u:8:0
اجرا میشد.
در نسخههای جدیدتر، مهاجمان از نام:
fc-cache
استفاده کرده و فایل مخرب را در مسیر زیر قرار دادهاند:
~/.cache/fontconfig/fc-cache
این روش نوعی Process Masquerading است؛ یعنی بدافزار تلاش میکند با استفاده از نام یک پردازش یا فایل شناختهشده، از دید مدیر سیستم پنهان بماند.
ماندگاری Backdoor با Cron Job
نفوذ فقط به اجرای اولیه کد محدود نمیشود.
Sansec مشاهده کرده که مهاجمان یک Cron Job ایجاد میکنند که هر ۳۰ دقیقه اجرا میشود.
این کار باعث میشود Backdoor بتواند پس از اجرای اولیه نیز روی سیستم باقی بماند و در صورت توقف پردازش یا راهاندازی مجدد برخی سرویسها، دوباره فعال شود.
به همین دلیل، صرفاً حذف یک Process مشکوک برای پاکسازی سیستم کافی نیست و Cron Jobها نیز باید بررسی شوند.
مهاجمان چگونه ارتباط Backdoor را مخفی میکنند؟
این قسمت یکی از جالبترین بخشهای StyleSmuggler است.
نمونههای قدیمیتر Backdoor از TLS و WebSocket برای ارتباط با سرور Command-and-Control استفاده میکردند.
اما نمونههای جدیدتر، ترافیک خود را شبیه NTP کردهاند.
NTP همان پروتکلی است که سیستمها معمولاً برای همگامسازی ساعت استفاده میکنند.
Backdoor برای این منظور از:
UDP Port 123
استفاده میکند.
این تکنیک میتواند تشخیص ارتباط مخرب را دشوارتر کند؛ زیرا ترافیک روی Port 123 ممکن است در نگاه اول شبیه ارتباط عادی مربوط به Time Synchronization به نظر برسد.
Backdoor چه اطلاعاتی را بررسی میکند؟
بدافزار برای شناسایی محیط قربانی و جلوگیری از تحلیل شدن، چند بررسی انجام میدهد.
از جمله، IP عمومی سرور را با استفاده از سرویسهایی مانند:
- ipify
- icanhazip
- ident.me
- ipinfo.io
تشخیص میدهد.
همچنین مقدار TracerPid در لینوکس را بررسی میکند.
این مقدار میتواند برای تشخیص شرایطی مانند Tracing یا برخی فرآیندهای تحلیل و Debug استفاده شود.
طبق گزارش Sansec، اگر Tracing فعال باشد، بدافزار همچنان نصب میشود اما ارتباط Beacon خود را متوقف میکند.
کدام نسخههای Magento و Adobe Commerce آسیبپذیرند؟
Adobe در بولتن رسمی خود اعلام کرده نسخههای زیر و نسخههای قبل از آنها تحت تأثیر قرار دارند:
Adobe Commerce
- 2.4.9-2026-aug و قبل از آن
- 2.4.8-2026-aug و قبل از آن
- 2.4.7-2026-aug و قبل از آن
- 2.4.6-2026-aug و قبل از آن
- 2.4.5-2026-aug و قبل از آن
- 2.4.4-2026-aug و قبل از آن
Magento Open Source
- 2.4.9-2026-aug و قبل از آن
- 2.4.8-2026-aug و قبل از آن
- 2.4.7-2026-aug و قبل از آن
- 2.4.6-2026-aug و قبل از آن
Adobe Commerce B2B نیز در چند شاخه نسخهای تحت تأثیر قرار گرفته است.
خبر مهم: Adobe برای Zero-Day وصله منتشر کرد
در زمان انتشار اولیه گزارشهای StyleSmuggler، هنوز Patch رسمی Adobe منتشر نشده بود.
اما وضعیت اکنون تغییر کرده است.
Adobe در ۷ سپتامبر ۲۰۲۶ بولتن امنیتی APSB26-146 را منتشر کرد و برای CVE-2026-75650 یک Hotfix ارائه داد.
Adobe همچنین اعلام کرده که این آسیبپذیری در حملات واقعی مورد سوءاستفاده قرار گرفته است.
هاتفیکس ارائهشده با شناسه:
VULN-39341
منتشر شده و Adobe توصیه میکند کاربران نسخههای تحت تأثیر، این اصلاحیه را اعمال کنند.
فقط نصب Patch کافی نیست
این یکی از مهمترین نکات این آسیبپذیری است.
Adobe توصیه کرده پس از اعمال Hotfix، علاوه بر Encryption Key، سایر Credentialsهایی که ممکن است در معرض افشا قرار گرفته باشند نیز Rotate شوند.
این موارد میتوانند شامل:
- رمزهای حسابهای Admin
- API و Integration Tokenها
- OAuth Client Secretها
- اطلاعات دسترسی Payment Gateway
- Database Credentials
- SSH و Deployment Keyها
- API Keyهای سرویسهای جانبی
باشند.
دلیل این توصیه آن است که اگر مهاجم پیش از نصب Patch به سرور دسترسی پیدا کرده باشد، صرفاً وصلهکردن آسیبپذیری لزوماً دسترسیها یا Credentialهایی را که قبلاً در اختیار مهاجم قرار گرفتهاند، باطل نمیکند.
اگر از Magento استفاده میکنید چه کار کنید؟
اولویت اقدامات:
۱. Hotfix مربوط به CVE-2026-75650 را نصب کنید.
۲. بررسی کنید آیا سیستم قبلاً Compromise شده است یا خیر.
بهخصوص موارد زیر را بررسی کنید:
- Processهای
kworkerوfc-cache - Cron Jobهای غیرعادی
- فایلهای مشکوک در مسیرهای موقت و Cache
- ارتباطات خروجی غیرمعمول روی UDP/123
- تغییرات غیرمنتظره در Magento
- افزایش غیرعادی ایمیلهای
Payment Transaction Failed Reminder
۳. Credentialها را Rotate کنید.
۴. API و Integration Tokenها را بازتولید کنید.
۵. در صورت مشاهده نشانههای نفوذ، Incident Response را قبل از بازگرداندن سیستم به حالت عادی انجام دهید.
Sansec همچنین توصیه کرده است که در زمان بررسی، مدیران فروشگاه به دنبال همین شاخصهای Compromise باشند.
چرا StyleSmuggler خطرناک است؟
خطر این آسیبپذیری فقط به CVSS 10.0 محدود نمیشود.
ترکیب چند عامل، آن را به یک تهدید جدی برای فروشگاههای اینترنتی تبدیل میکند:
- Zero-Day
- Exploitation in the Wild
- عدم نیاز به Authentication
- Remote Code Execution
- نصب Backdoor
- Persistence با Cron
- مخفیسازی Process
- مخفیسازی ترافیک C2 در قالب NTP
از طرف دیگر، Magento و Adobe Commerce در تعداد زیادی از فروشگاههای اینترنتی مورد استفاده قرار میگیرند. BleepingComputer در گزارش اولیه خود تعداد نصبهای Magento را بیش از ۱۶۰ هزار وبسایت اعلام کرده بود.
بنابراین StyleSmuggler فقط یک آسیبپذیری نرمافزاری معمولی نیست؛ در صورت وجود سیستم آسیبپذیر، میتواند مستقیماً به نفوذ به سرور فروشگاه و ایجاد دسترسی ماندگار مهاجم منجر شود.
جمعبندی
StyleSmuggler با شناسه CVE-2026-75650 یک آسیبپذیری بحرانی در Magento و Adobe Commerce است که امکان اجرای کد بدون احراز هویت را فراهم میکند.
مهاجمان از ۴ سپتامبر ۲۰۲۶ شروع به سوءاستفاده از این نقص کردهاند و در حملات مشاهدهشده، یک Backdoor مبتنی بر Rust روی سرورهای لینوکس نصب شده است. این Backdoor با نام پردازشهای قانونی مخفی میشود، برای Persistence از Cron استفاده میکند و در نسخههای جدیدتر ارتباط خود را در قالب ترافیک NTP پنهان میکند.
Adobe در ۷ سپتامبر Hotfix مربوط به CVE-2026-75650 را منتشر کرده و از مدیران Magento و Adobe Commerce خواسته است هرچه سریعتر سیستمهای آسیبپذیر را بهروزرسانی و Credentialهای در معرض خطر را تعویض کنند.
منابع اصلی
- Adobe Security Bulletin – APSB26-146
- Adobe Commerce – راهنمای Hotfix مربوط به CVE-2026-75650
- Sansec – تحلیل StyleSmuggler
- BleepingComputer – گزارش اولیه StyleSmuggler