Een nog niet gepatchte zero-day kwetsbaarheid in Magento Open Source en Adobe Commerce wordt actief uitgebuit door aanvallers om kwaadaardige code uit te voeren op de servers van webwinkels zonder in te loggen. Dit meldt het Nederlandse e-commerce beveiligingsbedrijf Sansec in een advies van 5 september. De kwetsbaarheid, door Sansec StyleSmuggler genoemd, werd op 4 september voor het eerst misbruikt.

Sansec waarschuwt dat alle huidige versies, waaronder 2.4.9, kwetsbaar zijn. De onderzoekers konden de volledige ongeauthenticeerde aanvalsketen reproduceren op schone Magento Open Source-installaties van versies 2.4.7, 2.4.8 en 2.4.9. De eerste bekende getroffen winkel draaide versie 2.4.6-p15 met de laatste beveiligingsupdates van juli en augustus 2026, het hoogste patchniveau dat Adobe voor die release biedt. Adobe heeft tot 6 september nog geen officiële advisering, CVE-nummer, patch of tijdelijke oplossing gepubliceerd; de Adobe Commerce security bulletin index vermeldt geen updates na 11 augustus.

Een succesvolle aanval geeft de aanvaller volledige code-uitvoeringsmogelijkheden op de server en installeert een persistente backdoor. Sansec adviseert winkels die het Shield-product niet gebruiken om GraphQL uit te schakelen totdat Adobe een tijdelijke fix uitbrengt. Dit is echter niet altijd mogelijk, omdat sommige headless en progressive web app storefronts GraphQL vereisen, terwijl klassieke en Hyvä storefronts dat meestal niet doen.

De Magento-hosting- en ontwikkelpartij Disrex Group, die twee van de getroffen winkels onderzocht, bevestigt dat de aanvallen plaatsvinden. Zij publiceerden op 5 september een incident-response repository met hun bevindingen. Eén van de getroffen winkels draaide Magento 2.4.7-p2, een patchniveau van augustus 2024, wat acht patches achterloopt op de huidige 2.4.7-p10 volgens de versiegeschiedenis van Adobe. De backdoor draait als een achtergrondproces met een naam die lijkt op een Linux kernel thread en installeert een binaire van ongeveer 1,9 MB geschreven in Rust, die zichzelf via een cron-taak elke vijf minuten herstart. De backdoor maakt geen uitgaande verbindingen, maar onderhoudt verbindingen met de lokale Redis-instantie om sessiegegevens te lezen.

Adobe heeft een volgende beveiligingsupdate gepland voor 8 september, maar het is nog onduidelijk of deze kwetsbaarheid daarin wordt verholpen. Ondertussen zijn er enkele onofficiële patches en mitigaties beschikbaar, maar een officiële oplossing ontbreekt nog.