חוקרי חברת Sansec חשפו פגיעות יום-אפס חדשה, שכינו StyleSmuggler, המאפשרת לתוקף לא מאומת להריץ קוד מרחוק על שרתי Magento Open Source ולהתקין דלת אחורית קבועה. ההתקפות בשטח החלו ב-4 בספטמבר, ונכון לכתיבת שורות אלו אדובי עדיין לא פרסמה מזהה CVE, ייעוץ אבטחה או תיקון רשמי — מה שהופך את הפגיעות למסוכנת במיוחד לחנויות מקוונות.

| מזהה (CVE) | טרם הוקצה מזהה CVE |
| מוצר וגרסאות מושפעות | Magento Open Source גרסאות 2.4.6–2.4.9 (כל הגרסאות הנתמכות); לפי Sansec קיים חשד שגם Adobe Commerce חשוף, אך לא פורסמה הדגמת ניצול עבורו |
| חומרה (CVSS) | לא פורסם |
| מנוצל בפועל | כן — מ-4 בספטמבר 2026, לפי Sansec ולפי חברת Disrex שאיתרה חנויות נפרצות |
| סטטוס תיקון | אין תיקון רשמי מאדובי נכון ל-6 בספטמבר; קיימים תיקונים לא רשמיים של חברות צד שלישי (ראו למטה) |
מה קרה
לפי Sansec, הניצול פועל בשני שלבים: תחילה נשתל קוד PHP זדוני בתוך קבצים ש-Magento עצמה כותבת, ולאחר מכן הוא מופעל דרך מנגנון שליחת התראות על תשלום שנכשל ("Payment Transaction Failed Reminder"). ההפעלה קורית בעת עיבוד תוכן ההודעה בלבד — בלי צורך שהמייל בפועל יישלח ובלי כל פעולה מצד משתמש — ולכן מדובר בהרצת קוד מרחוק שלא דורשת אימות כלל.
חברת Disrex אישרה לפחות שתי חנויות שנפרצו בפועל, וההיקף המלא עדיין לא ידוע. בין סימני ההיכר שזוהו: תהליך בשם [kworker/u:8:0] הרץ תחת משתמש שאינו root, קובץ דלת אחורית בנתיב ~/.local/share/.gvfsd/gvfsd-user, ורשומת cron שמשחזרת את התהליך כל חמש דקות. התקשורת ליציאה מזוהה מול הכתובת 99.84.67.186:443.
נקודות לשים לב
- אם אתם מפעילים Magento Open Source בכל גרסה נתמכת — בדקו מיידית אם קיים תהליך בשם
kworkerשרץ תחת המשתמש שמפעיל את שרת האינטרנט, וחפשו את הקובץ~/.local/share/.gvfsd/gvfsd-userורשומות cron חשודות שרצות כל חמש דקות. - עד לפרסום תיקון רשמי, שקלו ניטרול זמני של פונקציית שליחת התראות תשלום שנכשל, וחסימת גישה לפרמטרים החשודים ברמת שרת האינטרנט.
- הקשיחו את השרת: השביתו את הפונקציה
proc_openב-PHP אם אינה נחוצה לתפעול, ועגנו את התיקיות/tmp,/var/tmpו-/dev/shmעם האפשרותnoexec. - קיימים תיקונים לא רשמיים מחברות כמו Disrex, ProxiBlue ו-Graycore — שקלו אותם רק אם אתם מבינים את השינוי שהם מכניסים לקוד, ובדקו אותם בסביבת בדיקה לפני פריסה בייצור.
- אדובי צפויה לפרסם עדכון אבטחה מתוזמן ב-8 בספטמבר, אך לא ידוע אם הוא יכלול תיקון לפגיעות הזו — עקבו אחר הודעות היצרן ואל תניחו שהעדכון הבא פותר את הבעיה.
מקורות: The Hacker News · Sansec

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.