StyleSmuggler ช่องโหว่ Magento ยังไม่แก้ พาเจาะร้านค้า
Sansec เตือนช่องโหว่ StyleSmuggler เจาะเซิร์ฟเวอร์ Magento และ Adobe Commerce โดยไร้แพตช์เริ่มโจมตีตั้งแต่ 4 กันยายน 2026

ภาพประกอบจากคลังภาพสต็อก ไม่ใช่ภาพจากเหตุการณ์จริง
- StyleSmuggler ช่องโหว่ RCE ไร้แพตช์กระทบ Magento ทุกเวอร์ชันปัจจุบัน
- ผู้โจมตีฝังแบดดอร์เป็นกระบวนการปลอมชื่อ [kworker/u:8:0]
- Disrex ยืนยันร้านค้าที่อัปเดตแพตช์ล่าสุดก็โดนเจาะเช่นกัน
- Sansec แนะปิดใช้งาน GraphQL ชั่วคราวเพื่อบรรเทาปัญหา
แฮกเกอร์กำลังโจมตีรันโค้ดโดยไม่ต้องยืนยันตัวตนบนเซิร์ฟเวอร์ Magento และ Adobe Commerce ในขณะที่ยังไม่มีแพตช์แก้ไข บริษัทรักษาความปลอดภัยอีคอมเมิร์ซจากเนเธอร์แลนด์ Sansec ได้เผยแพร่คำเตือนเมื่อวันที่ 5 กันยายน 2026 สำหรับช่องโหว่ที่เรียกว่า StyleSmuggler ซึ่งเป็นช่องโหว่การเรียกใช้โค้ดระยะไกลแบบไม่ต้องยืนยันตัวตน และสิ้นสุดด้วยการฝังแบดดอร์ถาวรบนเซิร์ฟเวอร์ร้านค้า โดยการโจมตีเริ่มขึ้นตั้งแต่วันที่ 4 กันยายน และจนถึงวันที่ 6 กันยายน ทาง Adobe ยังไม่ได้ออกประกาศตัวเลข CVE แพตช์ หรือวิธีแก้ปัญหาชั่วคราวแต่อย่างใด
Sansec ระบุว่าเวอร์ชันปัจจุบันทั้งหมดได้รับผลกระทบ รวมถึงเวอร์ชัน 2.4.9 และได้ทดสอบจำลองห่วงโซ่การโจมตีบนการติดตั้ง Magento Open Source 2.4.7, 2.4.8 และ 2.4.9 ที่ติดตั้งใหม่ โดยเหยื่อรายแรกที่พบรันเวอร์ชัน 2.4.6-p15 พร้อมติดตั้งอัปเดตความปลอดภัยเดือนกรกฎาคมและสิงหาคม 2026 ของ Adobe แล้ว ซึ่งเป็นระดับแพตช์สูงสุดสำหรับสาย 2.4.6 การอัปเดตระบบให้เป็นปัจจุบันจึงไม่ได้ช่วยป้องกันแต่อย่างใด

ภาพประกอบจากคลังภาพสต็อก ไม่ใช่ภาพจากเหตุการณ์จริง
ช่องโหว่ Zero-Day ที่โจมตีระบบอีคอมเมิร์ซโดยไม่สนว่าติดตั้งแพตช์ล่าสุดหรือไม่ ถือเป็นฝันร้ายของผู้ดูแลระบบ เนื่องจากช่องโหว่ลักษณะนี้มักใช้จุดอ่อนในสถาปัตยกรรมหลักหรือส่วนประกอบภายนอกที่องค์กรทั่วไปคาดไม่ถึง การพึ่งพาเพียง WAF หรือการอัปเดตซอฟต์แวร์ตามรอบปกติจึงไม่เพียงพอต่อภัยคุกคามสมัยใหม่
การยืนยันอิสระเกิดขึ้นในวันเดียวกันจาก Disrex Group บริษัทโฮสติ้งและพัฒนา Magento ที่จัดการร้านค้าที่ถูกเจาะสองแห่ง และอีกหนึ่งแห่งที่ถูกโจมตีแต่ไม่สำเร็จ ร้านค้าทั้งสองแห่งรัน Magento Open Source บนโฮสติ้งของตนเอง โดยร้าน A รันเวอร์ชัน 2.4.8 และใช้บริการ Sansec Shield ที่เปิดใช้งานและบล็อกการจราจรอื่นอยู่ แต่ก็ยังถูกโจมตีเมื่อวันที่ 4 กันยายน 2026 เวลา 23:10 UTC ก่อนที่ Sansec จะออกกฎบล็อกช่องโหว่นี้ ส่วนร้าน B รันเวอร์ชัน 2.4.7-p2 และถูกโจมตีในวันที่ 5 กันยายน 2026 เวลา 00:55 UTC
"Patch status was irrelevant here, which is the part merchants most need to hear"
Disrex
เพย์โหลดของการโจมตีนี้ไม่ใช่ PHP webshell ในเว็บรูทแบบที่มักพบทั่วไป ตัวบ่งชี้ของ Sansec อธิบายว่ากระบวนการเบื้องหลังถูกอำพรางภายใต้ชื่อ [kworker/u:8:0] ซึ่งเลียนแบบเธรดเคอร์เนล Linux ที่ถูกต้อง โดยรันจากไฟล์ไบนารีในไดเรกทอรีโฮสต์ของผู้ใช้เว็บไซต์ แทนที่จะเป็นส่วนที่ให้บริการโดยเว็บเซิร์ฟเวอร์ Disrex อธิบายว่าไฟล์ไบนารีดังกล่าวเป็นโปรแกรมภาษา Rust ขนาดประมาณ 1.9 MB ที่ถูกคอมไพล์สำหรับสถาปัตยกรรม x86-64 และ arm64
มาตรการบรรเทาปัญหาเบื้องต้นที่ Sansec แนะนำสำหรับร้านค้าที่ไม่ได้ใช้ผลิตภัณฑ์ Shield คือการปิดใช้งาน GraphQL ชั่วคราว จนกว่า Adobe จะออกแพตช์แก้ไข ขณะที่ Disrex เตือนว่าร้านค้าควรตรวจสอบโฮสต์และติดตามการอัปเดตจาก Adobe ในวันที่ 8 กันยายน 2026 อย่างใกล้ชิด
ที่มา: Dev.to
พบข้อมูลผิดพลาดในบทความนี้? แจ้งปัญหาบทความนี้
ความคิดเห็น
แสดงความคิดเห็น