Acresia Digest

Neopravená zranitelnost StyleSmuggler ohrožuje všechny aktuální verze Magenta a Adobe Commerce

Novinky Date: Zobrazení: 6

Neopravená zranitelnost StyleSmuggler ohrožuje všechny aktuální verze Magenta a Adobe Commerce

Bezpečnostní firma Sansec upozornila na dosud neopravenou zranitelnost přezdívanou StyleSmuggler, kterou útočníci od začátku září aktivně zneužívají k neautentizovanému spuštění kódu na e-shopech postavených na Magentu a Adobe Commerce.

Nizozemská bezpečnostní společnost Sansec, specializující se na zabezpečení e-commerce platforem, zveřejnila informace o zranitelnosti, kterou pojmenovala StyleSmuggler. Jde o chybu umožňující neautentizované vzdálené spuštění kódu, přičemž první pokusy o její zneužití Sansec zaznamenal už 4. září 2026 a rozsáhlejší útoky začaly o den později. Zranitelnost k datu zveřejnění tohoto článku ještě nemá přidělené označení CVE.

Postiženy jsou všechny aktuálně podporované verze Magento Open Source (2.4.6 až 2.4.9) a rovněž veškeré současné verze komerčního Adobe Commerce – Sansec výslovně uvádí, že chybě neuniká ani nejnovější řada 2.4.9. Vzhledem k rozšířenosti obou platforem mezi menšími i středními e-shopy jde o zranitelnost s potenciálně širokým dosahem.

Oficiální oprava od Adobe podle dostupných informací teprve vzniká, společnost plánuje vydat bezpečnostní aktualizaci 8. září 2026. Do té doby Sansec doporučuje provozovatelům e-shopů zavést dočasná opatření: zakázat rozhraní GraphQL, pokud ho obchod aktivně nepotřebuje, omezit možnost spouštění funkce PHP proc_open a připojit adresář /tmp s příznakem noexec, který zabrání spouštění souborů z dočasného úložiště. Neoficiální mitigace zveřejnily i firmy Disrex, ProxiBlue a Graycor, specializující se na incident response pro e-commerce platformy.

Image

Provozovatelé obchodů na Magentu nebo Adobe Commerce by měli dočasná opatření nasadit bez ohledu na to, zda dosud zaznamenali pokus o útok – zranitelnost je aktivně zneužívána už několik dní před vydáním oficiální opravy, a čekání na záplatu tak s sebou nese reálné riziko kompromitace e-shopu i úniku dat zákazníků.

Další články