Специалисты лаборатории компании Sansec выявили факт активного использования опасной уязвимости StyleSmuggler в системах Magento Open Source и платформе Adobe Commerce. Данный изъян позволяет проникнуть на сервер и произвести выполнение произвольного кода без прохождения процедуры аутентификации. Киберпреступники воспользовались этой уязвимостью для инсталляции бэкдора операционной системы Linux.
Уязвимость присвоена индекс CVE-2026-75650 и получила наивысшую оценку 10,0 балла согласно системе CVSS. Подвержены риску версии Adobe Commerce в диапазоне от 2.4.4 до 2.4.9 включительно, а также Magento Open Source от версии 2.4.6 до 2.4.9.
9 сентября 2026 года компания Adobe опубликовала срочное обновление безопасности и подтвердила, что указанная уязвимость в настоящее время массово применяется киберпреступниками в целевых атаках на реальные системы.
Согласно информации исследователей из Sansec, атаки реализуются в два этапа с использованием системы обработки шаблонов Magento. На первоначальном этапе злоумышленник принуждает Magento записать вредоносный код на языке PHP в один из служебных файлов системы. Атакующий не загружает готовый PHP-файл обычным способом, вместо этого он конструирует специальный сетевой запрос, который побуждает Magento встроить PHP-код в системный журнал событий либо в лог-файл ошибок приложения.
Следующим шагом преступник отправляет второй запрос, который запускает генерацию стандартного уведомления об ошибке платежа «Payment Transaction Failed Reminder». В процессе преобразования содержимого данного сообщения Magento выполняет PHP-код, который был ранее внедрен в служебный файл.
Важный момент: код срабатывает в момент обработки содержимого письма на стороне сервера, при этом адресату совершенно необязательно открывать полученное сообщение. Исследователи подчеркивают, что успешная компрометация произойдет даже в случае, когда процесс отправки письма завершится сбоем, поскольку вредоносный код выполняется на этапе, предшествующем завершению операции.
По результатам анализа специалистов Sansec, преступники, успешно реализовавшие атаку на данную уязвимость, инсталлировали на скомпрометированные машины бэкдор, разработанный на языке программирования Rust. Первоначально вредонос скрывал свою активность под именем процесса [kworker/u:8:0], имитируя обычный рабочий поток ядра операционной системы Linux. Однако в более актуальных версиях вредоноса используются маскировочные имена fc-cache и chronyd.
Данный бэкдор обладает функцией связи с управляющими серверами операторов и способен получать из них командные инструкции. Ранние образцы вредоноса использовали криптографический протокол TLS и протокол WebSocket для коммуникации. Актуальные версии используют методику маскировки трафика под протокол синхронизации времени NTP: транслируют пакеты UDP на номер порта 123 и используют доменные имена, визуально похожие на адреса серверов синхронизации.
Специалисты Sansec указывают, что косвенным признаком успешной компрометации может служить неожиданное увеличение объема отправляемых уведомлений об ошибках платежа «Payment Transaction Failed Reminder». Администраторы должны провести углубленную диагностику системы с целью выявления неизвестных или подозрительных процессов, включая kworker, fc-cache и chronyd, а также проверить список запланированных задач cron на предмет неавторизованных записей.
Сотрудники отдела безопасности Adobe настоятельно рекомендуют незамедлительно установить исправление безопасности для проблемы CVE-2026-75650. В ситуации, когда на сервере обнаружены индикаторы успешной компрометации, специалисты рекомендуют произвести смену всех учетных данных Magento и провести полную диагностику системы на наличие установленных бэкдоров.
