Aikido

Correção do StyleSmuggler: aplicar o patch para a vulnerabilidade RCE no Magento e no Adobe Commerce

Escrito por
Sooraj Shah

Uma nova vulnerabilidade «zero-day», denominada StyleSmuggler, permite que atacantes não autenticados executem código remotamente em todas as versões atuais do Magento Open Source e do Adobe Commerce, estando a ser ativamente explorada desde 4 de setembro. A Sansec publicou a sua investigação a 5 de setembro. Entretanto, o boletim de segurança mais recente da Adobe relativo ao Commerce data ainda de 11 de agosto e, à data da redação deste artigo, não existe qualquer aviso, CVE ou correção por parte do fornecedor.

Aikido A Intel detetou esta vulnerabilidade e classificou-a como crítica antes mesmo de a Adobe lhe ter atribuído um número CVE, e oAikido Libraries já disponibiliza uma correção funcional para várias versões afetadas. Este artigo explica como funciona a exploração, quem é afetado e como resolver o problema, quer já seja ou não cliente do Aikido .

{{cta}}

A correção: o que foi lançado n Aikido

Aikido A Libraries corrige pacotes vulneráveis substituindo-os por uma alternativa segura e imediatamente compatível, pelo que a loja nunca precisa de uma atualização da versão do Magento ou do Adobe Commerce e não há nada de novo para testar em testes de regressão. É a mesma armadilha das atualizações sobre a qual já escrevemos noutro artigo, só que, neste caso, não há uma nova versão para a qual se atualizar. Numa plataforma em que uma atualização de versão costuma causar falhas nas extensões e personalizações, as equipas podem aplicar esta solução num fim de semana, em vez de iniciar um projeto de várias semanas que envolva controlo de qualidade e aprovação do fornecedor. 

Aikido lançou correções nos seguintes ramos:

  • 2.3.1-p12007002+aikido
  • 2.4.7-p1012007002+aikido
  • 2.4.8-p512007002+aikido

As equipas que utilizam o pacote vulnerável em vários locais podem aplicar a correção em massa em todos os locais de uma só vez.

O patch sanitiza os estilos dos modelos antes de o motor do Magento os processar, bloqueando o caminho exato que o StyleSmuggler utiliza para aceder ao processamento de diretivas e de injeção de dependências da plataforma. É aplicado em dois pontos, dependendo da versão, de acordo com as duas formas como o código vulnerável trata os dados de estilo. O CSS legítimo passa sem ser alterado. 

Aikido A Intel é a fonte do « Threat Intelligence » responsável pela deteção. Este sistema rastreia exploits ativos e vulnerabilidades «zero-day» à medida que surgem, antes mesmo de lhes ser atribuído um CVE, e classificou esta vulnerabilidade como crítica em todos os pacotes afetados: AIKIDO-2026-248927 para o Magento Open Source, AIKIDO-2026-123768 para o Adobe Commerce e AIKIDO-2026-724507 para o metapacote « Cloud » do Magento. Cada entrada documenta o ponto de injeção e a condição de ativação, para que possa confirmar a exposição sem ter de esperar pela Adobe.

Se não for cliente do Aikido , a medida mais próxima de uma mitigação oficial neste momento é desativar temporariamente o GraphQL, uma vez que esse é o ponto de entrada do qual a exploração depende. Trata-se de um verdadeiro compromisso para qualquer loja virtual «headless» ou PWA, que fica offline no momento em que o GraphQL é bloqueado e, mesmo assim, apenas reforça a segurança contra o padrão de ataque atual. A falha subjacente permanece exposta até que a Adobe lance uma correção definitiva.

Como funciona o StyleSmuggler

A vulnerabilidade é explorada em duas fases, ambas tirando partido de funcionalidades já existentes no Magento.

Em primeiro lugar, um atacante não autenticado injeta código PHP através das propriedades de estilo numa solicitação GraphQL. A carga útil não é executada imediatamente. É gravada num ficheiro gerado pelo próprio Magento, como, por exemplo, um relatório de falha produzido durante um erro no processo de checkout. Em segundo lugar, a carga maliciosa é executada posteriormente, quando o Magento renderiza um e-mail de lembrete de falha na transação de pagamento. Não é necessário que o e-mail seja entregue. O código é executado do lado do servidor durante a renderização do modelo, pelo que o ataque é concluído mesmo que a mensagem nunca chegue à caixa de entrada.

As intrusões confirmadas instalaram um backdoor persistente baseado em Rust, disfarçado como um thread do kernel. Este sobrevive a um reinício e permanece ativo à espera de instruções, por vezes durante horas, antes de realizar qualquer ação. A partir daí, a exposição abrange tudo o que uma execução de código remota (RCE) não autenticada numa plataforma de comércio eletrónico implica: dados pessoais identificáveis (PII) dos clientes, detalhes de transações de pagamento, credenciais de administrador, conteúdo da base de dados e uma via para injeções de skimmers ao estilo Magecart contra os compradores.

A quem isto diz respeito

Todas as versões atuais do Magento Open Source e do Adobe Commerce estão vulneráveis, incluindo a 2.4.9. A Sansec reproduziu a cadeia de ataque completa em instalações limpas das versões 2.4.7, 2.4.8 e 2.4.9. Uma das vítimas confirmadas estava a utilizar a versão 2.4.6-p15 com os patches de segurança de julho e agosto de 2026 totalmente aplicados. O facto de ter aplicado os patches não a salvou.

A posição da Adobe

À data da redação deste artigo, a Adobe ainda não publicou qualquer aviso, não atribuiu um identificador CVE nem lançou qualquer correção ou solução alternativa, e o seu boletim de segurança mais recente sobre o Commerce data ainda de 11 de agosto. A próxima atualização de segurança prevista está marcada para 8 de setembro. Ainda não se sabe se essa atualização irá abranger o StyleSmuggler.

O que fazer agora mesmo

  • Verifique se a sua versão está afetada consultando a entrada « Aikido » na base de dados Intel correspondente ao seu pacote: AIKIDO-2026-248927 (Magento Open Source), AIKIDO-2026-123768 (Adobe Commerce) ou AIKIDO-2026-724507 (metapacote Magento Cloud ). 
  • Aplique a correção das bibliotecas « Aikido » para a sua versão ou desative o GraphQL como medida provisória, caso não seja possível aplicar a correção imediatamente.
  • Não esperes pelo lançamento da Adobe a 8 de setembro. Ainda não está confirmado que inclua esta funcionalidade.
  • Altere as credenciais do Magento caso detete qualquer indício de violação, uma vez que se verificou que a porta traseira permanece inativa antes de se ativar.

Iremos atualizar esta publicação à medida que a Adobe for divulgando mais orientações.

FAQ

O StyleSmuggler está a ser ativamente explorado? Sim. A Sansec confirmou a existência de tráfego de ataque a partir de 4 de setembro de 2026, um dia antes da divulgação pública.

Preciso de estar a iniciar sessão ou de ter uma sessão ativa para que o meu site fique em risco? Não. O StyleSmuggler não requer autenticação, o que significa que os atacantes não precisam de credenciais, de uma sessão ou de qualquer interação do utilizador para o explorar.

A atualização para a versão mais recente do Magento resolve este problema? Não. Está confirmado que o Magento 2.4.9, a versão mais recente, apresenta vulnerabilidades, tal como as versões 2.4.7 e 2.4.8.

Existe alguma correção da Adobe? Ainda não. Até ao momento em que este artigo foi escrito, a Adobe ainda não tinha atribuído um CVE nem lançado uma correção.

Compartilhar:

https://www.aikido.dev/blog/stylesmuggler-fix

Verificar por malware

Comece Gratuitamente
4.7/5
Cansado de falsos positivos?

Experimente Aikido como 100 mil outros.
Começar Agora
Obtenha um tour personalizado

Confiado por mais de 100 mil equipes

Agende Agora
Escaneie seu aplicativo em busca de IDORs e caminhos de ataque reais

Confiado por mais de 100 mil equipes

Iniciar Escaneamento
Veja como o pentest de IA testa seu aplicativo

Confiado por mais de 100 mil equipes

Iniciar Testes
Corrigir o StyleSmuggler agora

Não é necessária nenhuma atualização

Obtenha a correção

Fique seguro agora

Proteja seu código, Cloud e runtime em um único sistema centralizado.
Encontre e corrija vulnerabilidades rapidamente de forma automática.

Não é necessário cartão de crédito | Resultados da varredura em 32 segundos.