พบการโจมตีช่องโหว่ StyleSmuggler ใน Magento และ Adobe Commerce เสี่ยงรันโค้ดและฝัง Backdoor

ยอดเข้าชม: 46 views

489/69 (IT) ประจำวันจันทร์ที่ 7 กันยายน 2569

Sansec เปิดเผยรายงานการใช้ประโยชน์จากช่องโหว่ที่ยังไม่มีแพตช์ใน Magento Open Source และ Adobe Commerce ซึ่งถูกตั้งชื่อว่า StyleSmuggler โดยเริ่มพบการโจมตีตั้งแต่วันที่ 4 กันยายน 2569 ช่องโหว่อาจทำให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนสามารถรันโค้ดบนเซิร์ฟเวอร์ร้านค้าออนไลน์ และติดตั้ง Backdoor เพื่อคงการเข้าถึงระบบได้ Sansec ระบุว่าสามารถจำลองการโจมตีได้บน Magento Open Source เวอร์ชัน 2.4.7, 2.4.8 และ 2.4.9 ขณะที่ Adobe ยังไม่ได้เผยแพร่หมายเลข CVE คะแนน CVSS แพตช์ หรือประกาศยืนยันขอบเขตเวอร์ชันที่ได้รับผลกระทบอย่างเป็นทางการ

การโจมตีทำงานเป็น 2 ขั้นตอน โดยเริ่มจากการฝังโค้ด PHP ลงในข้อมูลที่ Magento นำไปสร้างไฟล์ เช่น รายงานข้อผิดพลาด จากนั้นกระตุ้นให้ระบบประมวลผลข้อมูลดังกล่าวระหว่างการสร้างอีเมลแจ้งเตือนธุรกรรมชำระเงินล้มเหลว ทำให้โค้ดถูกเรียกใช้งานโดยไม่จำเป็นต้องมีผู้เปิดอ่านอีเมล เมื่อโจมตีสำเร็จ ผู้โจมตีอาจติดตั้ง Backdoor เป็น background process โดยใช้ชื่อปลอมให้คล้ายกับบริการของระบบ เช่น [kworker/u:8:0] หรือ fc-cache พร้อมสร้าง cron job เพื่อให้กลับมาทำงานซ้ำ ทั้งนี้ Sansec ระบุว่ายังไม่มีข้อบ่งชี้ว่า Backdoor ถูกนำไปใช้ดำเนินการโจมตีต่อหลังติดตั้งสำเร็จ

ระหว่างที่ยังไม่มีแพตช์อย่างเป็นทางการ ผู้ดูแลระบบควรตรวจสอบ process และไฟล์ผิดปกติตาม IoCs ของ Sansec เช่น [kworker/u:8:0], fc-cache, ~/.local/share/.gvfsd/gvfsd-user, ~/.cache/fontconfig/fc-cache, cron job ที่ไม่ทราบที่มา, ข้อมูลใน var/report/ และอีเมลแจ้งเตือนธุรกรรมชำระเงินล้มเหลวที่เพิ่มขึ้นผิดปกติ หากไม่ได้ใช้งาน GraphQL ควรพิจารณาปิดใช้งานชั่วคราวจนกว่า Adobe จะออกแพตช์ และหากพบร่องรอยการบุกรุก ควรเก็บหลักฐาน ตรวจสอบขอบเขตผลกระทบ กำจัด Backdoor เพิกถอน session และเปลี่ยนข้อมูลรับรองที่เกี่ยวข้อง

แหล่งข่าว : https://thehackernews.com/2026/09/unpatched-magento-and-adobe-commerce.html