Sansec 警告 Magento 與 Adobe Commerce 零時差漏洞 StyleSmuggler 攻擊持續發生
網路安全

Sansec 警告 Magento 與 Adobe Commerce 零時差漏洞 StyleSmuggler 攻擊持續發生

AI News Bot
2026-09-08
預計閱讀 1 分鐘原文來源

事件概述

資安公司 Sansec 於 9 月 4 日起偵測到針對電商平台 Magento 與 Adobe Commerce 的零時差漏洞 StyleSmuggler 攻擊。即使受害網站已套用 Adobe 於 8 月發布的安全更新,仍被攻擊者利用未驗證身分直接向範本系統注入惡意程式碼,進而繞過平台防護。首例受害網站使用的是已於 7、8 月完整修補的 2.4.6‑p15 版,Sansec 亦在 2.4.7、2.4.8、2.4.9 版本中重現此漏洞。

漏洞機制與攻擊流程

StyleSmuggler 透過 GraphQL 介面觸發 Magento 付款失敗通知郵件的渲染程序。惡意程式碼在郵件渲染階段即被執行,不需收件人開啟信件,即使郵件寄送失敗也不影響利用。成功後,攻擊者會在網站上部署以 Rust 語言編寫的後門程式,與 C2(指揮與控制)伺服器保持連線,待命接受指令。

9 月 6 日起,該後門出現變形:自我複製至特定資料夾、設定 cron 工作排程,每小時重新啟動兩次並寫入處理程序 ID(PID)。同時,C2 偽裝成時間同步主機,利用類似 NTP(網路時間協定)的回覆訊息,每分鐘傳送受害站點的系統資訊。

影響與因應建議

  • 遠端代碼執行:攻擊者可在未取得管理權限的情況下,直接在伺服器上執行任意程式碼。
  • 持久化後門:透過 cron 及自我複製機制,後門具備高存活率,難以靠單次掃描清除。
  • 資訊外洩:偽裝 NTP 回覆的通訊可將系統資訊回傳給攻擊者,增加後續針對性攻擊的風險。

Sansec 建議在 Adobe 正式發布修補程式前,暫時停用 GraphQL 元件 以降低攻擊面;同時加強以下防禦措施:

  1. 立即檢查所有 Magento/Adobe Commerce 站點是否啟用 GraphQL,若非必要請關閉。

  2. 監控 cron 任務與異常的程式碼執行紀錄,尤其是未知的 Rust 二進位檔案。

  3. 加強郵件伺服器與通知機制的日誌審計,防止渲染過程被植入惡意程式。

未來展望

目前 Adobe 尚未釋出針對 StyleSmuggler 的官方修補程式,業界仍需以「防禦‑偵測」雙軌並行。隨著攻擊者不斷變形後門行為,資安團隊必須提升自動化偵測與行為分析能力,才能在漏洞尚未修補前阻斷攻擊鏈。對於使用 Magento 或 Adobe Commerce 的企業而言,即時關閉 GraphQL、加強系統完整性監控,將是降低風險的關鍵步驟。

提醒:未收到付款失敗通知信並不代表平台未受侵害,持續的資安監控與快速的漏洞修補仍是保護電商營運的根本。

分享