StyleSmuggler已入侵网店:打补丁后还要查后门

截至2026年9月8日,StyleSmuggler已从零日漏洞变成实际入侵事件。攻击自9月4日起出现,攻击者可利用CVE-2026-75650,在无需认证的情况下对Magento Open Source、Adobe Commerce及其B2B组件执行任意代码;Adobe已于9月7日发布VULN-39341紧急热修。Tenable在9月8日汇总的调查 称,不同攻击活动中已确认多家受害网店。
截至同日,处置结论很明确:先确认产品与完整版本,安装匹配的VULN-39341补丁并核验状态;同时保全日志,检查恶意进程、计划任务和Web可写目录,最后撤销并重签可能暴露的凭据。安装补丁只能阻止同一漏洞继续被利用,不能证明此前开放的服务器没有留下后门。
先确认产品和完整版本,再选择热修包

CVE-2026-75650源于模板系统对styles属性的处理缺陷,攻击入口不要求登录。Adobe将Adobe Commerce 2.4.4至2.4.9各分支、Adobe Commerce B2B 1.3.3至1.5.3各分支,以及Magento Open Source 2.4.6至2.4.9各分支列为受影响范围;这里的“及更早版本”指相应分支内更早的补丁级别,并不意味着所有历史大版本都能使用同一个文件。
Adobe更新后的紧急处置页面 列出了各补丁级别对应的VULN-39341文件,并要求修复后轮换加密密钥及相关凭据。运维人员应先记录产品类型、完整版本、已安装补丁和部署形态,再按官方映射下载文件;不能仅凭“Magento 2.4”这一模糊版本选择补丁。
- 区分Adobe Commerce、Adobe Commerce B2B和Magento Open Source,导出每个节点的完整版本与补丁记录。
- 按Adobe页面中的版本表选择对应文件,在预生产环境检查依赖解析、编译、缓存和结账流程。
- 部署前保存应用、Web服务器、系统审计和网络日志,避免清理或重建覆盖调查证据。
- 将同一热修同步到生产节点、基础镜像、自动扩缩容模板和灾备实例,防止未修复节点重新上线。
补丁部署与失陷核查必须并行
文件出现在服务器上,不等于运行中的构建已经修复。Adobe Commerce on Cloud可安装Quality Patches Tool,再运行vendor/bin/magento-patches -n status | grep "39341\|Status";VULN-39341应显示为Applied。自建环境不能直接套用这项Cloud核验结论,应结合Composer记录、代码差异、构建产物和各节点部署状态交叉确认。
补丁完成后应立即划定风险窗口:从可疑外部访问或9月4日首批已知利用开始,一直回溯到所有节点确认修复为止。先隔离出现异常的节点并保存必要证据,再清除文件或终止进程;否则可能失去判断入口、权限范围和横向移动路径所需的信息。
后门可能藏在进程、cron和pub/media中

StyleSmuggler会把攻击者控制的PHP内容送入Magento模板处理链,并在系统渲染“Payment Transaction Failed Reminder”邮件时触发执行。邮件不需要被收件人打开,发送失败也不妨碍服务器端代码运行;异常增加的失败支付邮件可以作为线索,但正常拒付也会产生同类通知,不能单独作为失陷证据。
Sansec公布的现场分析和入侵指标 记录了伪装为[kworker/u:8:0]、fc-cache及chronyd的恶意进程,以及隐藏用户目录、/tmp和cron spool中的持久化痕迹。研究人员还在同一批受害环境中发现另一名攻击者投放的PHP Web shell,文件位于pub/media/catalog/product/cache下;部分chronyd变种没有可见cron项,因此空的crontab输出不能证明主机干净。
- 核对可疑进程的运行账户、真实可执行路径、父进程、启动时间和外联目标,不要只看进程名称。
- 直接检查用户与系统级cron spool,并同步检查服务管理器配置、启动脚本、隐藏用户目录和临时目录。
- 在pub/media中查找不应存在的PHP文件,将命中项的哈希、所有者和时间戳与访问日志关联。
- 回溯POST /graphql、异常Store请求头、带styles参数的请求、支付回调和后续客户区段访问,寻找连续利用与回访活动。
在源系统撤销凭据,而不只是更换加密密钥

Adobe明确指出,Commerce加密密钥用于保护集成令牌、支付网关凭据和高权限自动化令牌;单独轮换密钥不会让攻击者此前读到的秘密自动失效。合理顺序是先安装热修并控制失陷主机,再进入维护模式、暂停cron、轮换Commerce加密密钥,随后到各凭据的签发方执行撤销和重签。
处置范围包括管理员密码,REST、SOAP和GraphQL集成令牌,OAuth客户端密钥,支付网关API凭据,数据库账户,SSH与部署密钥,以及物流、税务和其他扩展使用的API密钥。若尚未排除Web shell、恶意扩展或被篡改的构建产物,应从可信管理环境生成新凭据,并只把它们交付给已重建或确认干净的节点。
截至2026年9月8日,公开资料已经确认漏洞在野利用、多个受害网店、紧急热修和数类持久化痕迹,但尚无公开归因,也不能断定所有受害者或后门变种均已识别。事件只有在全部节点完成匹配修复、风险窗口得到回溯、主机异常获得解释、相关凭据在源系统失效且后续监测未再发现活动后,才具备关闭条件;“已打补丁”和“从未失陷”仍是两个不同结论。
订阅我们的新闻通讯
将最新 Web3、AI 和加密货币新闻直接发送到您的邮箱。