Первые атаки заметили 4 сентября специалисты нидерландской Sansec. Новый способ атаки исследователи назвали StyleSmuggler, а проблема получила номер CVE-2026-75650. Она затрагивает Adobe Commerce и Magento Open Source версий от 2.4.4 до 2.4.9.
Самое неприятное здесь в том, что злоумышленнику не требуется заранее получать доступ к панели управления магазина. Вредоносную команду можно спрятать в системе шаблонов Magento, а дальше сервер выполнит ее сам при обработке определенного действия.
Один из обнаруженных сценариев выглядит довольно необычно. Атакующий намеренно вызывает ошибку оплаты, после чего код срабатывает в момент, когда магазин формирует служебное письмо. Владельцу даже не нужно открывать это сообщение — все происходит на сервере.
На одном варианте хакеры не остановились. Sansec заметила, что вредоносный компонент несколько раз менял название и способ маскировки. Позже через ту же уязвимость другой атакующий попытался поставить PHP-веб-шелл, который дает удаленный доступ к зараженной системе.
Adobe выпустила экстренное исправление 7 сентября, спустя три дня после первых подтвержденных атак. Обновлению присвоили высший приоритет, поскольку дыру уже начали использовать против работающих магазинов.
Но просто установить патч может быть недостаточно. Если сервер успели взломать раньше, оставленный хакерами код никуда автоматически не исчезнет. Владельцам магазинов советуют проверить систему на следы проникновения, сменить ключи шифрования, пароли администраторов, токены интеграций и данные доступа к платежным сервисам.
Дополнительную проблему создает то, что атакующие продолжают менять инструменты. То, что система проверки находила вчера, сегодня уже может выглядеть иначе. Поэтому для владельцев Magento речь идет не только об обновлении, но и о проверке того, не успели ли злоумышленники закрепиться внутри сервера.