Коротко: 5 сентября 2026 года нидерландская компания Sansec раскрыла критическую zero-day уязвимость в Magento Open Source и Adobe Commerce, получившую название StyleSmuggler. Взломы интернет-магазинов фиксируются с 4 сентября — атакующие получают полный контроль над сервером без какой-либо аутентификации. Затронуты все актуальные версии платформы, включая последнюю Magento 2.4.9. Официального патча от Adobe по состоянию на 6 сентября 2026 года нет.
Что произошло
Sansec — компания из Нидерландов, специализирующаяся на безопасности интернет-магазинов, — опубликовала результаты исследования досрочно, пояснив, что делает это потому, что магазины взламывают прямо сейчас. Первые атаки с использованием StyleSmuggler аналитики зафиксировали 4 сентября 2026 года — за сутки до официального раскрытия.
Примечательно, что первая подтверждённая жертва использовала Magento 2.4.6-p15 с полностью применёнными обновлениями безопасности за июль и август 2026 года — наивысший уровень патчей для этой ветки. Регулярное обновление не помогло, поскольку StyleSmuggler эксплуатирует брешь, которую ни один существующий патч не закрывает.
Sansec воспроизвела полную цепочку атаки без аутентификации на чистых установках Magento Open Source 2.4.7, 2.4.8 и 2.4.9. По данным компании BuiltWith, сотни тысяч интернет-магазинов по всему миру работают на Magento или Adobe Commerce. Детальные разборы угроз в нашем блоге отслеживают такие инциденты с момента их появления.
Как работает атака StyleSmuggler
Уязвимость задействует два компонента Magento: шаблонизатор электронных писем и обработчик запросов GraphQL. Атака разворачивается в два этапа.
Этап первый — внедрение кода через GraphQL. Злоумышленник отправляет специально сформированный GraphQL-запрос, в котором поле styles содержит вредоносный PHP-код. Magento принимает запрос без какой-либо аутентификации — не нужны ни учётная запись, ни пароль, ни права администратора.
Этап второй — запуск через email-шаблон. Затем StyleSmuggler инициирует отправку стандартного письма Magento «Напоминание о неудавшейся транзакции». Вредоносный код выполняется в момент внутреннего рендеринга письма на сервере — само письмо может не дойти до получателя, но код уже запущен.
Результат — постоянный бэкдор. PHP-дроппер перебирает шесть функций, пока не находит ту, что умеет создавать процессы, после чего загружает и устанавливает персистентный имплант. Бэкдор остаётся на сервере, даже если будущий патч закроет первоначальную точку входа.
Что под угрозой — данные покупателей
Получив полный контроль над сервером магазина, злоумышленники получают доступ ко всему, что хранит платформа: именам покупателей, адресам доставки, номерам телефонов, email-адресам, истории заказов. Если магазин обрабатывает платёжные карты напрямую, без перенаправления на внешний платёжный шлюз, под угрозой оказываются и реквизиты карт.
Классический способ монетизации таких взломов — скиммер: скрытый скрипт, который перехватывает платёжные данные, введённые покупателем, и отправляет их на сервер атакующего. Именно по этому сценарию работают атаки типа Magecart, преследующие платформы электронной коммерции уже много лет.
Со стороны покупателя нет надёжного способа определить, взломан ли конкретный магазин. Значок HTTPS и привычный дизайн сайта не дают гарантий — вредоносный код скрыт на стороне сервера и не виден в браузере. Защита собственных данных начинается с осознанности: используйте виртуальные или одноразовые номера карт для онлайн-покупок и внимательно следите за банковской выпиской.
LiMP VPN шифрует ваш трафик на сетевом уровне, защищая передачу данных от перехвата в публичных Wi-Fi-сетях — распространённой точке уязвимости при онлайн-покупках. Это важный слой защиты, но он не спасает от серверного взлома на стороне магазина: когда магазин скомпрометирован, данные похищаются уже после оплаты, на инфраструктуре продавца, а не в пути на вашей стороне.
Есть ли патч прямо сейчас?
По состоянию на 6 сентября 2026 года — нет. Adobe не выпустила ни advisory, ни идентификатора CVE, ни патча, ни воркэраунда. Последний бюллетень безопасности на странице обновлений Adobe Commerce датирован 11 августа 2026 года.
Следующий плановый релиз Adobe намечен на 8 сентября 2026 года, и пока неизвестно, войдёт ли в него исправление StyleSmuggler. До выхода официального патча Sansec рекомендует владельцам магазинов мониторить серверные логи на предмет неожиданных PHP-процессов и обращений к директории /pub/media.
Если вы владеете магазином на Magento или Adobe Commerce — независимо от версии и уровня обновлений — проверьте серверные логи немедленно. Sansec опубликовала индикаторы компрометации (IoC), которые помогают определить, установлен ли уже бэкдор.
Как защитить данные при онлайн-покупках
Пока уязвимость остаётся без патча, разумно усилить собственные меры предосторожности.
Используйте виртуальные или одноразовые номера карт — многие банки предлагают эту функцию в мобильном приложении. Даже если злоумышленники перехватят данные виртуальной карты, основной счёт останется нетронутым. Включите push-уведомления или SMS о каждой транзакции, чтобы сразу заметить несанкционированное списание.
Совершая покупки через публичные Wi-Fi-сети (кафе, торговые центры, аэропорты), используйте LiMP VPN: зашифрованный туннель не позволяет перехватить трафик сетевым наблюдателям. Помните: VPN защищает данные в канале передачи, но не от серверных взломов на стороне магазина — это разные угрозы, требующие разных мер защиты.
Регулярно проверяйте банковскую выписку и без промедления сообщайте банку о любых подозрительных транзакциях. Большинство банков возмещают ущерб от мошеннических операций, если вы своевременно о них заявляете.
