
Photo by Nikita Belokhonov on Pexels
預計閱讀 1 分鐘原文來源
StyleSmuggler:Magento 未修補漏洞允許未驗證執行惡意程式碼
荷蘭電商安全公司 Sansec 於 9 月 5 日發布安全諮詢,指出 Magento Open Source 與 Adobe Commerce 仍存一項 未修補的嚴重漏洞(代號 StyleSmuggler),攻擊者可在未登入的情況下直接在商店伺服器上執行惡意程式碼。Sansec 表示,攻擊已於 9 月 4 日開始,且受影響的店家仍在持續被入侵。
背景與技術細節
- 受影響範圍:所有目前發行的 Magento 2.4.x 版本皆受波及,包含 2.4.7、2.4.8、2.4.9 以及 2.4.6‑p15(已套用 Adobe 2026 年 7、8 月安全更新的最新修補)。
- 攻擊流程:利用未授權的 GraphQL 端點(GraphQL 為前端與後端資料交換的 API),攻擊者可繞過身份驗證,直接注入並執行任意 PHP 程式,最終在伺服器植入永久性後門。Sansec 已在乾淨的 Magento Open Source 環境中完整重現此鏈結。
- 實際案例:Sansec 追蹤到兩家受害店鋪(稱為 Store A 與 Store B)。Store A 使用 2.4.8 並已購買 Sansec Shield 防護模組,仍於 9 月 4 日 23:10 UTC 被攻擊;Shield 當時已阻擋其他惡意流量。Store B 則使用較舊的 2.4.7‑p2(相較於當前的 2.4.7‑p10 落後八個安全層級),於 9 月 5 日 00:55 UTC 首次遭受攻擊,且未使用 Shield。
影響與即時應對
- 代碼執行與後門:成功入侵後,攻擊者可取得完整伺服器控制權,進一步竊取客戶資料、植入勒索軟體或進行持續性攻擊。
- Adobe 端回應:截至 9 月 6 日,Adobe 尚未發布 CVE 編號、修補程式或臨時解決方案,官方安全公告僅列至 8 月 11 日的更新。
- 暫時性防護建議:Sansec 建議未使用 Shield 產品的店家 暫時停用 GraphQL,待 Adobe 正式修補前降低風險。Disrex Group(Magento 主機與開發服務商)指出,傳統或 Hyvä 前端不依賴 GraphQL,僅 Headless 與 Progressive Web App 前端需保留此功能。
未來展望與讀者啟示
Adobe 預計於 9 月 8 日推出例行安全更新,是否會納入此漏洞尚未可知。對於依賴 Magento 平台的電商業者,即時監控安全公告、評估前端架構對 GraphQL 的依賴度、並考慮部署第三方防護(如 Sansec Shield),是降低被攻擊面向的關鍵步驟。若無法暫時關閉 GraphQL,則必須加強 Web Application Firewall(WAF)規則,阻擋可疑的 GraphQL 請求,並確保所有系統與套件皆維持最新的安全修補。
在漏洞尚未正式修補前,「先行防禦」 是唯一可行的策略。業者應主動與主機供應商、開發團隊協作,快速部署臨時防護措施,避免因資訊延遲而遭受更大損失。
分享