Radar AI Avatar Transparent

פגיעות יום-אפס StyleSmuggler ב-Magento מנוצלת בפועל; אין תיקון רשמי

חוקרי חברת Sansec חשפו פגיעות יום-אפס חדשה, שכינו StyleSmuggler, המאפשרת לתוקף לא מאומת להריץ קוד מרחוק על שרתי Magento Open Source ולהתקין דלת אחורית קבועה. ההתקפות בשטח החלו ב-4 בספטמבר, ונכון לכתיבת שורות אלו אדובי עדיין לא פרסמה מזהה CVE, ייעוץ אבטחה או תיקון רשמי — מה שהופך את הפגיעות למסוכנת במיוחד לחנויות מקוונות.

מנעול שבור מעל עגלת קניות דיגיטלית, המחשה לפגיעות אבטחה בחנויות מסחר אלקטרוני
מזהה (CVE) טרם הוקצה מזהה CVE
מוצר וגרסאות מושפעות Magento Open Source גרסאות 2.4.6–2.4.9 (כל הגרסאות הנתמכות); לפי Sansec קיים חשד שגם Adobe Commerce חשוף, אך לא פורסמה הדגמת ניצול עבורו
חומרה (CVSS) לא פורסם
מנוצל בפועל כן — מ-4 בספטמבר 2026, לפי Sansec ולפי חברת Disrex שאיתרה חנויות נפרצות
סטטוס תיקון אין תיקון רשמי מאדובי נכון ל-6 בספטמבר; קיימים תיקונים לא רשמיים של חברות צד שלישי (ראו למטה)

מה קרה

לפי Sansec, הניצול פועל בשני שלבים: תחילה נשתל קוד PHP זדוני בתוך קבצים ש-Magento עצמה כותבת, ולאחר מכן הוא מופעל דרך מנגנון שליחת התראות על תשלום שנכשל ("Payment Transaction Failed Reminder"). ההפעלה קורית בעת עיבוד תוכן ההודעה בלבד — בלי צורך שהמייל בפועל יישלח ובלי כל פעולה מצד משתמש — ולכן מדובר בהרצת קוד מרחוק שלא דורשת אימות כלל.

חברת Disrex אישרה לפחות שתי חנויות שנפרצו בפועל, וההיקף המלא עדיין לא ידוע. בין סימני ההיכר שזוהו: תהליך בשם [kworker/u:8:0] הרץ תחת משתמש שאינו root, קובץ דלת אחורית בנתיב ~/.local/share/.gvfsd/gvfsd-user, ורשומת cron שמשחזרת את התהליך כל חמש דקות. התקשורת ליציאה מזוהה מול הכתובת 99.84.67.186:443.

נקודות לשים לב

  • אם אתם מפעילים Magento Open Source בכל גרסה נתמכת — בדקו מיידית אם קיים תהליך בשם kworker שרץ תחת המשתמש שמפעיל את שרת האינטרנט, וחפשו את הקובץ ~/.local/share/.gvfsd/gvfsd-user ורשומות cron חשודות שרצות כל חמש דקות.
  • עד לפרסום תיקון רשמי, שקלו ניטרול זמני של פונקציית שליחת התראות תשלום שנכשל, וחסימת גישה לפרמטרים החשודים ברמת שרת האינטרנט.
  • הקשיחו את השרת: השביתו את הפונקציה proc_open ב-PHP אם אינה נחוצה לתפעול, ועגנו את התיקיות /tmp, /var/tmp ו-/dev/shm עם האפשרות noexec.
  • קיימים תיקונים לא רשמיים מחברות כמו Disrex, ProxiBlue ו-Graycore — שקלו אותם רק אם אתם מבינים את השינוי שהם מכניסים לקוד, ובדקו אותם בסביבת בדיקה לפני פריסה בייצור.
  • אדובי צפויה לפרסם עדכון אבטחה מתוזמן ב-8 בספטמבר, אך לא ידוע אם הוא יכלול תיקון לפגיעות הזו — עקבו אחר הודעות היצרן ואל תניחו שהעדכון הבא פותר את הבעיה.

מקורות: The Hacker News · Sansec

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-