آسیبپذیری روز-صفر وصلهنشده Magento در حال بهرهبرداری فعال؛ Adobe هنوز وصلهای ندارد

از ۱۳ شهریور ۱۴۰۵، مهاجمان در حال بهرهبرداری از یک آسیبپذیری روز-صفر وصلهنشده در Magento Open Source و Adobe Commerce هستند. این حملات بدون نیاز به احراز هویت، درپشتی دائمی روی سرور فروشگاههای آنلاین نصب میکنند. شرکت هلندی Sansec این موضوع را روز جمعه فاش کرد.
این آسیبپذیری که StyleSmuggler نام گرفته، اجرای کد از راه دور بدون احراز هویت را ممکن میسازد — خطرناکترین دسته آسیبپذیری وب. تا ۱۵ شهریور، Adobe هیچ وصله، شناسه CVE یا اطلاعیهای منتشر نکرده. Sansec توضیح داد که زودتر از موعد اطلاعرسانی کرده چون «همین الان فروشگاهها در حال نقض امنیتی هستند.»
تمام نسخههای فعلی آسیبپذیرند
Sansec تأیید کرد که زنجیره کامل حمله را روی نسخههای ۲.۴.۷، ۲.۴.۸ و ۲.۴.۹ Magento Open Source بازتولید کرده. یکی از قربانیان تأییدشده نسخه ۲.۴.۶-p15 با تمام وصلههای امنیتی جولای و اوت ۲۰۲۶ نصبشده داشت — یعنی حتی فروشگاههای کاملاً بهروز هم در معرض خطرند.
مکانیسم حمله
StyleSmuggler در دو مرحله عمل میکند: ابتدا کد PHP مخرب در فایلی که Magento بهطور خودکار مینویسد تزریق میشود، سپس با ارسال ایمیل یادآوری تراکنش ناموفق اجرا میگردد. چون کد روی سرور اجرا میشود نه در کلاینت ایمیل، هیچ کاربری نیازی به باز کردن ایمیل ندارد. یک درپشتی دائمی نصب میشود.
اقدامات فوری
تا زمان انتشار وصله توسط Adobe، Sansec توصیه میکند GraphQL را موقتاً غیرفعال کنید. این کار مسیر حمله را مسدود میکند اما فروشگاههای headless و PWA را تحت تأثیر قرار میدهد. فروشندگان باید لاگهای سرور را بررسی و با eComscan برای درپشتیهای ثانویه اسکن کنند.
در ابتدا توسط The Hacker News گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی