Threats
Atacantes estão a explorar uma vulnerabilidade zero-day no Adobe Commerce e Magento para instalar uma backdoor em lojas online. A campanha foi detetada pela Sansec a 4 de setembro
08/09/2026
|
Uma vulnerabilidade zero-day está a ser explorada em ataques contra lojas online que utilizam Adobe Commerce e Magento. Segundo a empresa de cibersegurança Sansec, a falha permite executar código remotamente e instalar uma backdoor nos sistemas comprometidos. Denominada StyleSmuggler pela Sansec, a vulnerabilidade permite injetar código PHP no sistema de templates do Magento, utilizando propriedades “styles” para dificultar a deteção. A exploração ocorre em duas fases. Primeiro, o código PHP é introduzido através da geração de um relatório de falha. Posteriormente, o Magento executa esse código através de um email relacionado com uma transação de pagamento falhada. Segundo a Sansec, não é necessária qualquer interação do utilizador. O código malicioso pode ser executado quando o Magento reenvia o email ou quando a própria entrega da mensagem falha. A vulnerabilidade de execução remota de código (RCE) funciona nas versões 2.4.7, 2.4.8 e 2.4.9 do Magento, de acordo com a investigação. A Sansec afirma ter observado exploração contra instalações com os patches de julho e agosto de 2026 aplicados. Os ataques identificados instalam uma backdoor desenvolvida em Rust, que estabelece comunicação com um servidor de comando e controlo (C&C) e aguarda instruções. A Sansec detetou a campanha a 4 de setembro. Nessa altura, a backdoor disfarçava o seu processo como “kworker/u:8:0”. Dois dias depois, os investigadores identificaram uma segunda versão que utiliza o nome “fc-cache”. O malware procura ainda dissimular as comunicações com o C&C como respostas provenientes de servidores Network Time Protocol (NTP). Entre a informação enviada estão hostname, utilizador, versão do sistema operativo, utilização de memória e disco, uptime, privilégios root e versão do implante. A backdoor identifica também o endereço IP público da loja. A exploração provoca deliberadamente o envio da mensagem padrão “Payment Transaction Failed Reminder” do Magento. A Sansec recomenda investigar aumentos inesperados deste tipo de email, embora pagamentos legitimamente recusados também possam originar a mesma notificação. A empresa afirma ter identificado a campanha às 22h40 UTC de 4 de setembro e reproduzido a cadeia de exploração em instalações limpas poucas horas depois. A Adobe tem prevista para 8 de setembro a publicação das atualizações mensais de segurança. A informação disponibilizada pela Sansec não permite, contudo, confirmar se o StyleSmuggler será corrigido nesse conjunto de patches. Até existir uma correção confirmada, a exploração ativa e a capacidade de execução de código sem interação tornam relevante a monitorização das instalações Adobe Commerce e Magento afetadas, incluindo comportamentos anómalos associados aos emails de pagamentos e aos processos identificados pela Sansec. |