AIO APEX

Zero-day sem patch no Magento explorado ativamente enquanto Adobe não lança correção

The Hacker News
Compartilhar:
Zero-day sem patch no Magento explorado ativamente enquanto Adobe não lança correção

Desde 4 de setembro de 2026, atacantes estão explorando uma vulnerabilidade zero-day sem patch no Magento Open Source e Adobe Commerce, instalando backdoors em servidores de lojas online sem autenticação, revelou na sexta-feira a empresa de segurança holandesa Sansec.

A falha, chamada de StyleSmuggler, permite execução remota de código sem autenticação — a categoria mais perigosa de vulnerabilidade web. Até 6 de setembro, a Adobe não publicou patch, CVE ou aviso. Sansec publicou seu alerta antecipadamente porque «lojas estão sendo comprometidas agora.»

Todas as versões atuais são vulneráveis

A Sansec reproduziu a cadeia de exploração completa nas versões 2.4.7, 2.4.8 e 2.4.9. Uma vítima confirmada rodava a versão 2.4.6-p15 com todos os patches de julho e agosto de 2026 aplicados — lojas completamente atualizadas também estão em risco.

Como o ataque funciona

StyleSmuggler opera em duas fases: injeção de código PHP malicioso num arquivo gerado automaticamente pelo Magento, depois ativado por um e-mail de lembrete de transação falha. A execução ocorre no servidor — nenhum usuário precisa abrir o e-mail.

O que fazer agora

A Sansec recomenda desabilitar o GraphQL temporariamente até que a Adobe lance um patch. Comerciantes devem auditar logs do servidor e usar o eComscan para detectar backdoors secundários.

Publicado originalmente por The Hacker News. Leia o artigo original para mais detalhes.

Ver fonte original
Compartilhar:
Zero-day sem patch no Magento explorado ativamente enquanto Adobe não lança correção | AIO APEX