Startup dan Bisnis

StyleSmuggler sudah menyerang toko—patch Magento belum menutup jejak lama

|Penulis: Tim Redaksi QUASA|5 mnt baca
StyleSmuggler sudah menyerang toko—patch Magento belum menutup jejak lama

Adobe merilis hotfix darurat untuk StyleSmuggler pada 7 September 2026, tiga hari setelah serangan terhadap toko Adobe Commerce dan Magento mulai terdeteksi. Ringkasan Tenable Research mencatat eksploitasi aktif sejak 4 September, korban dalam beberapa kampanye, dan hotfix VULN-39341 sebagai perbaikan resmi yang kini tersedia.

Celah itu memungkinkan penyerang tanpa autentikasi menjalankan kode di server. Hotfix menutup jalur yang rentan, tetapi tidak menghapus implant, web shell, atau kredensial yang mungkin telah diambil sebelum patch dipasang; karena itu, status patch dan status kompromi harus diperiksa secara terpisah.

Versi terdampak dan jalur memperoleh hotfix

Pemetaan versi Magento dan Adobe Commerce terhadap hotfix VULN-39341 serta jalur penanganan versi lama.

Buletin resmi APSB26-146 menetapkan CVE-2026-75650 sebagai kerentanan kritis dengan skor CVSS 10,0, tidak memerlukan autentikasi, dan telah dieksploitasi di dunia nyata. Daftar resminya mencakup Adobe Commerce 2.4.4 sampai 2.4.9, Adobe Commerce B2B 1.3.3 sampai 1.5.3, serta Magento Open Source 2.4.6 sampai 2.4.9, masing-masing sampai rilis 2026-aug dan versi sebelumnya pada cabang yang tercantum.

Administrator yang memakai salah satu cabang tersebut perlu mengambil hotfix CVE-2026-75650 melalui petunjuk instalasi yang ditautkan dalam buletin Adobe. Paket perbaikannya dikenal sebagai VULN-39341 dan didistribusikan sebagai composer patch, bukan rilis penuh baru.

  1. Cocokkan produk, cabang versi, dan edisi B2B dengan daftar terdampak; jangan menyamakan rentang Adobe Commerce dengan Magento Open Source karena batas bawah resminya berbeda.
  2. Unduh paket dari kanal resmi Adobe atau repo Magento yang ditunjuk dalam petunjuk rilis, lalu uji penerapannya sesuai prosedur perubahan organisasi.
  3. Setelah pemasangan, periksa status patch dan pastikan VULN-39341 tercatat sebagai terpasang. Hasil ini hanya membuktikan bahwa perbaikannya diterapkan.
  4. Untuk cabang lama yang tidak tercantum dan tidak lagi didukung, ketiadaan versi dari tabel bukan bukti bahwa celah tidak dapat dieksploitasi. Minta jalur dukungan atau peningkatan yang sesuai sebelum mengandalkan backport pihak ketiga.

Serangan lebih dulu hadir, lalu meninggalkan akses persisten

Analisis forensik Sansec menempatkan eksploitasi pertama yang dikonfirmasi pada 4 September pukul 22.20 UTC dan penerbitan hotfix pada 7 September pukul 20.20 UTC. Rantai serangan berhasil direproduksi pada instalasi bersih Magento Open Source 2.4.7, 2.4.8, dan 2.4.9; korban pertama yang ditemukan menjalankan 2.4.6-p15 dengan patch Juli dan Agustus serta status patch lama yang bersih.

StyleSmuggler menyuntikkan PHP berbahaya melalui properti styles dalam sistem templat. Kode kemudian dijalankan ketika Magento merender surel transaksional “Payment Transaction Failed Reminder”; penerima tidak perlu membuka surel, dan kegagalan pengiriman tidak dengan sendirinya menghentikan eksekusi di server.

Pada host korban, implant ditemukan menyamar sebagai proses [kworker/u:8:0], fc-cache, atau chronyd. Artefaknya mencakup berkas di ~/.local/share/.gvfsd, ~/.cache/fontconfig, dan direktori sementara, sementara mekanisme persistensi dapat berada di crontab atau langsung di berkas spool cron. Sebagian varian dapat hidup kembali tanpa entri crontab yang terlihat, sehingga hasil kosong dari satu perintah bukan bukti bahwa host bersih.

Pelaku lain juga ditemukan menaruh web shell PHP dengan pola pub/media/catalog/product/cache/ss_…/sync_….php pada toko yang sama. Permintaan GraphQL mencurigakan, lonjakan surel kegagalan pembayaran, proses sistem yang berjalan sebagai akun situs, serta koneksi keluar yang menyerupai NTP merupakan petunjuk untuk dikorelasikan dengan log dan artefak host, bukan indikator tunggal yang memastikan kompromi.

Patch dan pembersihan menjawab dua masalah berbeda

Pemeriksaan server Magento menemukan proses tersamar, persistensi cron, dan web shell setelah hotfix terpasang.

VULN-39341 mengubah komponen yang memungkinkan eksekusi kode berikutnya melalui jalur tersebut. Patch tidak dapat membatalkan perintah yang telah dijalankan, mencabut akses yang sudah dibuat, atau mengetahui apakah penyerang menanam muatan tambahan selama jendela sebelum perbaikan tersedia.

Pohon keputusan setelah pemasangan patch bergantung pada bukti yang ditemukan:

  • Terdampak, belum ada bukti kompromi: pertahankan patch, telaah log sejak sebelum 4 September, dan cari indikator pada proses, cron, sistem berkas, direktori media, serta koneksi keluar.
  • Indikator ditemukan: perlakukan host sebagai sistem terkompromi, batasi akses yang tidak diperlukan, simpan log dan artefak, lalu tentukan cakupan perubahan sebelum pemulihan.
  • Web shell atau persistensi terkonfirmasi: menghapus satu berkas atau menghentikan satu proses tidak cukup. Bangun kembali dari basis yang dipercaya dan pastikan jalur masuk telah ditutup sebelum layanan dipulihkan.

Pemeriksaan perlu menjangkau node aplikasi lain yang berbagi kode, penyimpanan, akun layanan, atau rahasia yang sama. Host yang tampak normal tidak otomatis aman apabila penyerang memperoleh akses melalui node lain atau kredensial bersama.

Rotasi rahasia dilakukan setelah akses lama dikendalikan

Rotasi kredensial Magento mencabut akun, token integrasi, akses pembayaran, basis data, dan kunci deployment dari sistem asal.

Eksekusi kode dalam konteks aplikasi dapat membuka konfigurasi yang dapat dibaca proses toko. Cakupan rotasi karena itu meliputi kunci enkripsi Magento, kata sandi administrator, token integrasi REST, SOAP, dan GraphQL, OAuth client secret, kredensial gerbang pembayaran dan basis data, kunci SSH atau deployment, serta kunci API ekstensi pihak ketiga.

Urutannya menentukan apakah rahasia pengganti tetap aman. Patch lebih dahulu, isolasi atau bangun kembali host yang dicurigai, kemudian cabut dan terbitkan ulang kredensial pada sistem asalnya. Mengubah nilai di konfigurasi Magento tanpa mencabut token pada layanan pembayaran, basis data, repositori, atau penyedia eksternal tidak menonaktifkan salinan yang mungkin sudah dikuasai penyerang.

Keadaan yang telah terkonfirmasi saat ini adalah hotfix resmi tersedia dan eksploitasi aktif telah diakui, tetapi penyelidikan forensik masih berkembang dan belum ada atribusi publik kepada kelompok tertentu. Insiden baru dapat dianggap selesai ketika status patch, cakupan host, persistensi, web shell, log, koneksi keluar, pemulihan, dan rotasi rahasia telah dinilai—bukan hanya ketika VULN-39341 muncul sebagai terpasang.

Baca juga:

Bagikan:

Berlangganan buletin kami

Dapatkan berita Web3, AI, dan kripto terbaru langsung di kotak masuk Anda.

0