ข้ามไปเนื้อหาหลัก

StyleSmuggler ช่องโหว่ Magento ยังไม่แก้ พาเจาะร้านค้า

Sansec เตือนช่องโหว่ StyleSmuggler เจาะเซิร์ฟเวอร์ Magento และ Adobe Commerce โดยไร้แพตช์เริ่มโจมตีตั้งแต่ 4 กันยายน 2026

เรียบเรียงโดย AI
Inewgen
06 Sep 2026ที่มา: Dev.to3 นาทีอ่าน (0 ครั้ง)
แชร์
StyleSmuggler ช่องโหว่ Magento ยังไม่แก้ พาเจาะร้านค้า

ภาพประกอบจากคลังภาพสต็อก ไม่ใช่ภาพจากเหตุการณ์จริง

ขนาดตัวอักษร
  • StyleSmuggler ช่องโหว่ RCE ไร้แพตช์กระทบ Magento ทุกเวอร์ชันปัจจุบัน
  • ผู้โจมตีฝังแบดดอร์เป็นกระบวนการปลอมชื่อ [kworker/u:8:0]
  • Disrex ยืนยันร้านค้าที่อัปเดตแพตช์ล่าสุดก็โดนเจาะเช่นกัน
  • Sansec แนะปิดใช้งาน GraphQL ชั่วคราวเพื่อบรรเทาปัญหา

แฮกเกอร์กำลังโจมตีรันโค้ดโดยไม่ต้องยืนยันตัวตนบนเซิร์ฟเวอร์ Magento และ Adobe Commerce ในขณะที่ยังไม่มีแพตช์แก้ไข บริษัทรักษาความปลอดภัยอีคอมเมิร์ซจากเนเธอร์แลนด์ Sansec ได้เผยแพร่คำเตือนเมื่อวันที่ 5 กันยายน 2026 สำหรับช่องโหว่ที่เรียกว่า StyleSmuggler ซึ่งเป็นช่องโหว่การเรียกใช้โค้ดระยะไกลแบบไม่ต้องยืนยันตัวตน และสิ้นสุดด้วยการฝังแบดดอร์ถาวรบนเซิร์ฟเวอร์ร้านค้า โดยการโจมตีเริ่มขึ้นตั้งแต่วันที่ 4 กันยายน และจนถึงวันที่ 6 กันยายน ทาง Adobe ยังไม่ได้ออกประกาศตัวเลข CVE แพตช์ หรือวิธีแก้ปัญหาชั่วคราวแต่อย่างใด

Sansec ระบุว่าเวอร์ชันปัจจุบันทั้งหมดได้รับผลกระทบ รวมถึงเวอร์ชัน 2.4.9 และได้ทดสอบจำลองห่วงโซ่การโจมตีบนการติดตั้ง Magento Open Source 2.4.7, 2.4.8 และ 2.4.9 ที่ติดตั้งใหม่ โดยเหยื่อรายแรกที่พบรันเวอร์ชัน 2.4.6-p15 พร้อมติดตั้งอัปเดตความปลอดภัยเดือนกรกฎาคมและสิงหาคม 2026 ของ Adobe แล้ว ซึ่งเป็นระดับแพตช์สูงสุดสำหรับสาย 2.4.6 การอัปเดตระบบให้เป็นปัจจุบันจึงไม่ได้ช่วยป้องกันแต่อย่างใด

digital security code screen

ภาพประกอบจากคลังภาพสต็อก ไม่ใช่ภาพจากเหตุการณ์จริง

ช่องโหว่ Zero-Day ที่โจมตีระบบอีคอมเมิร์ซโดยไม่สนว่าติดตั้งแพตช์ล่าสุดหรือไม่ ถือเป็นฝันร้ายของผู้ดูแลระบบ เนื่องจากช่องโหว่ลักษณะนี้มักใช้จุดอ่อนในสถาปัตยกรรมหลักหรือส่วนประกอบภายนอกที่องค์กรทั่วไปคาดไม่ถึง การพึ่งพาเพียง WAF หรือการอัปเดตซอฟต์แวร์ตามรอบปกติจึงไม่เพียงพอต่อภัยคุกคามสมัยใหม่

การยืนยันอิสระเกิดขึ้นในวันเดียวกันจาก Disrex Group บริษัทโฮสติ้งและพัฒนา Magento ที่จัดการร้านค้าที่ถูกเจาะสองแห่ง และอีกหนึ่งแห่งที่ถูกโจมตีแต่ไม่สำเร็จ ร้านค้าทั้งสองแห่งรัน Magento Open Source บนโฮสติ้งของตนเอง โดยร้าน A รันเวอร์ชัน 2.4.8 และใช้บริการ Sansec Shield ที่เปิดใช้งานและบล็อกการจราจรอื่นอยู่ แต่ก็ยังถูกโจมตีเมื่อวันที่ 4 กันยายน 2026 เวลา 23:10 UTC ก่อนที่ Sansec จะออกกฎบล็อกช่องโหว่นี้ ส่วนร้าน B รันเวอร์ชัน 2.4.7-p2 และถูกโจมตีในวันที่ 5 กันยายน 2026 เวลา 00:55 UTC

ไม่อยากพลาดข่าวใหม่?

สมัครรับสรุปข่าวสารใหม่ทางอีเมล ไม่บ่อยจนรำคาญ

โฆษณา

"Patch status was irrelevant here, which is the part merchants most need to hear"

Disrex

เพย์โหลดของการโจมตีนี้ไม่ใช่ PHP webshell ในเว็บรูทแบบที่มักพบทั่วไป ตัวบ่งชี้ของ Sansec อธิบายว่ากระบวนการเบื้องหลังถูกอำพรางภายใต้ชื่อ [kworker/u:8:0] ซึ่งเลียนแบบเธรดเคอร์เนล Linux ที่ถูกต้อง โดยรันจากไฟล์ไบนารีในไดเรกทอรีโฮสต์ของผู้ใช้เว็บไซต์ แทนที่จะเป็นส่วนที่ให้บริการโดยเว็บเซิร์ฟเวอร์ Disrex อธิบายว่าไฟล์ไบนารีดังกล่าวเป็นโปรแกรมภาษา Rust ขนาดประมาณ 1.9 MB ที่ถูกคอมไพล์สำหรับสถาปัตยกรรม x86-64 และ arm64

2.4.9เวอร์ชัน Magento ที่ได้รับผลกระทบ
1.9 MBขนาดไฟล์ Rust ไบนารีของแบดดอร์

มาตรการบรรเทาปัญหาเบื้องต้นที่ Sansec แนะนำสำหรับร้านค้าที่ไม่ได้ใช้ผลิตภัณฑ์ Shield คือการปิดใช้งาน GraphQL ชั่วคราว จนกว่า Adobe จะออกแพตช์แก้ไข ขณะที่ Disrex เตือนว่าร้านค้าควรตรวจสอบโฮสต์และติดตามการอัปเดตจาก Adobe ในวันที่ 8 กันยายน 2026 อย่างใกล้ชิด

ที่มา: Dev.to

ความคิดเห็น

แสดงความคิดเห็น
0/2000

พบข้อมูลผิดพลาดในบทความนี้? แจ้งปัญหาบทความนี้