Threats

Zero-day StyleSmuggler compromete lojas Adobe Commerce e Magento

Atacantes estão a explorar uma vulnerabilidade zero-day no Adobe Commerce e Magento para instalar uma backdoor em lojas online. A campanha foi detetada pela Sansec a 4 de setembro

08/09/2026

Zero-day StyleSmuggler compromete lojas Adobe Commerce e Magento
ImageFlow / AdobeStock

Uma vulnerabilidade zero-day está a ser explorada em ataques contra lojas online que utilizam Adobe Commerce e Magento. Segundo a empresa de cibersegurança Sansec, a falha permite executar código remotamente e instalar uma backdoor nos sistemas comprometidos.

Denominada StyleSmuggler pela Sansec, a vulnerabilidade permite injetar código PHP no sistema de templates do Magento, utilizando propriedades “styles” para dificultar a deteção.

A exploração ocorre em duas fases. Primeiro, o código PHP é introduzido através da geração de um relatório de falha. Posteriormente, o Magento executa esse código através de um email relacionado com uma transação de pagamento falhada.

Segundo a Sansec, não é necessária qualquer interação do utilizador. O código malicioso pode ser executado quando o Magento reenvia o email ou quando a própria entrega da mensagem falha.

A vulnerabilidade de execução remota de código (RCE) funciona nas versões 2.4.7, 2.4.8 e 2.4.9 do Magento, de acordo com a investigação. A Sansec afirma ter observado exploração contra instalações com os patches de julho e agosto de 2026 aplicados.

Os ataques identificados instalam uma backdoor desenvolvida em Rust, que estabelece comunicação com um servidor de comando e controlo (C&C) e aguarda instruções.

A Sansec detetou a campanha a 4 de setembro. Nessa altura, a backdoor disfarçava o seu processo como “kworker/u:8:0”. Dois dias depois, os investigadores identificaram uma segunda versão que utiliza o nome “fc-cache”.

O malware procura ainda dissimular as comunicações com o C&C como respostas provenientes de servidores Network Time Protocol (NTP). Entre a informação enviada estão hostname, utilizador, versão do sistema operativo, utilização de memória e disco, uptime, privilégios root e versão do implante. A backdoor identifica também o endereço IP público da loja.

A exploração provoca deliberadamente o envio da mensagem padrão “Payment Transaction Failed Reminder” do Magento. A Sansec recomenda investigar aumentos inesperados deste tipo de email, embora pagamentos legitimamente recusados também possam originar a mesma notificação.

A empresa afirma ter identificado a campanha às 22h40 UTC de 4 de setembro e reproduzido a cadeia de exploração em instalações limpas poucas horas depois.

A Adobe tem prevista para 8 de setembro a publicação das atualizações mensais de segurança. A informação disponibilizada pela Sansec não permite, contudo, confirmar se o StyleSmuggler será corrigido nesse conjunto de patches.

Até existir uma correção confirmada, a exploração ativa e a capacidade de execução de código sem interação tornam relevante a monitorização das instalações Adobe Commerce e Magento afetadas, incluindo comportamentos anómalos associados aos emails de pagamentos e aos processos identificados pela Sansec.


NOTÍCIAS RELACIONADAS

RECOMENDADO PELOS LEITORES

REVISTA DIGITAL

IT SECURITY Nº31 AGOSTO 2026

IT SECURITY Nº31 AGOSTO 2026

NEWSLETTER

Receba todas as novidades na sua caixa de correio!

O nosso website usa cookies para garantir uma melhor experiência de utilização.