StyleSmuggler:未修補的 Magento 零時差漏洞後門植入檔遭 Metascan 全數攔截(2026-09-06 CISO 每日摘要)
2026-09-06 的 CISO 每日摘要報導,荷蘭電子商務資安公司 Sansec 於 9 月 5 日發布 StyleSmuggler 公告:這是一個存在於 Magento Open Source 與 Adobe Commerce 的未驗證漏洞,攻擊者可在商店伺服器上執行任意程式碼並植入持續性後門——且早在 9 月 4 日就遭到利用(「Sansec 提早公開,因為商店此刻正在被入侵」)。截至 9 月 6 日,Adobe 仍未發布任何公告、CVE 編號、修補程式或緩解措施;Sansec 表示所有現行版本(含 2.4.9)皆受影響,而第一個觀察到的受害商店執行的是 2.4.6-p15,且已套用 Adobe 2026 年 7 月與 8 月的全部更新——修補狀態完全無濟於事。代管業者 Disrex Group(處理兩家受害商店)證實,一家 Sansec Shield 客戶(Store A,Magento 2.4.8)在 Shield 啟動的狀態下仍於 9 月 4 日 23:10 UTC 遭入侵——比 Sansec 的第一批阻擋規則還早數小時。植入檔以背景程序運作,偽裝成合法的核心執行緒名稱 [kworker/u:8:0],在 ~/.local/share/.gvfsd/gvfsd-user 安裝約 1.9 MB 的 stripped 靜態 Rust 二進位檔(x86-64 與 arm64),並每五分鐘透過直接寫入 spool 檔的 cron 條目重新武裝——在某家商店該條目出現 1,728 次;另一家商店的植入檔完全沒有對外連線,卻對本機 Redis 維持 28 條連線,持續讀取 Magento 的工作階段儲存。對防守方而言,此事件最殘酷的事實是:一家完全修補、且啟用主動防護的商店仍被攻破——而每一支植入檔終究必須在某處落地與執行。本示範安全地重現防禦的「檔案邊界」這一半:封包內以 EICAR 測試檔做為植入檔形態二進位與其分階段酬載的替代品——經典的 eicar.com、eicar.txt、內嵌 EICAR 字串的編譯版 Windows PE,以及 ZIP 包裝的 EICAR——另附一份乾淨的對照檔(不含任何真實惡意軟體,亦無破壞性行為)。MetaDefender Metascan 以 30+ 防毒引擎(含 ClamAV)一次掃描所有變體並全數標記,展示後門二進位檔如何在閘道端、在落地於商店伺服器或端點執行之前就被攔下(MITRE ATT&CK T1190 攻擊公開暴露的應用程式)。
攻擊手法
Unauthenticated remote code execution on public-facing e-commerce servers (Magento Open Source / Adobe Commerce 'StyleSmuggler' zero-day, exploitation since 2026-09-04 per Sansec) planting a persistent server-side backdoor implant disguised as a kernel thread; payloads crossing the file boundary as EICAR stand-ins, flagged by multiscanning before execution (T1190)
MITRE ATT&CK
T1190 ↗影響平台
檔案類型
MetaDefender 防護能力
真實事件報導
此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗