
StyleSmuggler (CVE-2026-75650) عبارة عن مجموعة أدوات IOC لـ Magento Open Source وAdobe Commerce. اكتشف المتاجر المخترقة، والبرمجيات الخبيثة المكتوبة بلغة Rust، وقذائف الويب PHP، وقطع الأثر الدائمة، والمؤشرات المعروفة للاختراق.
ثغرة يوم الصفر في Magento · ثغرة يوم الصفر في Adobe Commerce · CVE-2026-75650 · APSB26-146 · VULN-39341 · تنفيذ عن بُعد بدون مصادقة · برمجية Magento الخبيثة · إزالة الباب الخلفي من Magento · ثغرة Magento 2.4.9 · برمجية Rust الخبيثة · حقن أنماط GraphQL · قشرة ويب PHP
مؤشرات اختراق مجتمعية، وماسح اختراقات، وإرشادات للتخفيف والتصحيح لثغرة StyleSmuggler (CVE-2026-75650) — ثغرة تنفيذ التعليمات البرمجية عن بُعد بدون مصادقة في Magento Open Source / Adobe Commerce والتي كشفت عنها Sansec في 5 سبتمبر 2026، مع تأكيد استغلالها في البرية منذ 4 سبتمبر 2026. نشرت Adobe إصلاحًا رسميًا، APSB26-146، في 7 سبتمبر 2026. إذا كنت تبحث عن "StyleSmuggler IOC" أو "CVE-2026-75650" أو "APSB26-146" أو "VULN-39341" أو "برمجية Magento fc-cache الخبيثة" أو "الباب الخلفي chronyd في Magento" أو "gvfsd-user Magento" أو "ثغرة GraphQL styles في Magento"، فهذا هو المستودع الذي تبحث عنه.
هذه مجموعة أدوات دفاعية فقط. تحتوي على توقيعات كشف، وماسح اختراقات، وقواعد تحصين/حظر مبنية على تقارير حوادث منشورة ومباشرة. لا تحتوي على كود استغلال، أو مشغّل إثبات مفهوم، أو أي شيء يولّد حمولة الهجوم. إذا كنت تبحث عن ذلك، فأنت في المستودع الخطأ — اذهب وصحّح وابحث بدلاً من ذلك.
| الثغرة | StyleSmuggler (اسم Sansec) — CVE-2026-75650 |
| البائع | Adobe (Magento Open Source، Adobe Commerce) |
| CVE | CVE-2026-75650، مُسندة في 2026-09-07 |
| نشرة Adobe | APSB26-146، منشورة في 2026-09-07 20:20 UTC، الأولوية 1 (الأعلى) |
| مطلوب أيضًا | APSB26-138 — تحديث Commerce المنتظم لشهر سبتمبر 2026 من Adobe، صدر في 2026-09-08. تؤكد Adobe أنه يجب تطبيق VULN-39341 بالإضافة إلى هذا التحديث، وليس بدلاً منه. |
| CVSS | 10.0 (3.1 و4.0) — حرجة |
| CWE | CWE-1336، تحييد غير صحيح للعناصر الخاصة المستخدمة في محرك قوالب |
| التصحيح الرسمي | تم إصداره. التصحيح السريع VULN-39341. التغطية ليست شاملة — انظر الجدول أدناه. |
| المصادقة المطلوبة | لا شيء — بدون مصادقة |
| الإصدارات المتأثرة | أعادت Sansec إنتاجها على Magento Open Source نظيف 2.4.7 و2.4.8 و2.4.9؛ أول ضحية مؤكدة كانت تعمل بنظام 2.4.6-p15 مصحح بالكامل (على التصحيحات السابقة) |
| الاستغلال | نشط منذ 2026-09-04 22:20 UTC؛ استمر حتى إصدار التصحيح؛ انضم مهاجم ثانٍ غير مرتبط في 2026-09-07 |
| متغيرات برمجية Rust الخبيثة المعروفة | [kworker/u:8:0] (4 سبتمبر) ← fc-cache v2.1.4 (6 سبتمبر) ← chronyd v2.1.5 (7 سبتمبر) — نفس المشغّل، نفس معرف الوكيل، إصدارات متزايدة |
| المهاجم الثاني غير المرتبط | قشرة ويب PHP في pub/media/catalog/product/cache/، سبقها استطلاع تسريب عبر DNS — مستقل عن برمجية Rust الخبيثة، تأكد في 2026-09-07 |
| نواقل التسليم المعروفة | معامل styles[] في GraphQL؛ رمز متجر غير صالح يُسجل في var/log/system.log؛ ملف مرفوع عبر خيارات العملاء المخصصة في Magento؛ حقن ترويسة Store: من المهاجم الثاني غير المرتبط |
| التأثير | تنفيذ تعليمات برمجية عن بُعد ← باب خلفي دائم قائم على Rust، قشرة ويب PHP مستقلة، جمع جلسات Redis، كشف بيانات الاعتماد/الأسرار عبر app/etc/env.php |
| المنتج | مشمول بـ APSB26-146 | لا يوجد إصلاح رسمي |
|---|---|---|
| Adobe Commerce (يشمل B2B، Cloud) | 2.4.4 – 2.4.9 | أقل من 2.4.4 |
| Adobe Commerce B2B | 1.3.3 – 1.5.3 | أقل من 1.3.3 |
إذا كنت على إصدار أقدم غير مدعوم، فلن تصدر Adobe لك إصلاحًا حتى لو كنت عرضة للاستغلال بنفس القدر. راجع docs/PATCHING.md لخياراتك.
هذه المعلومات تتغير بسرعة. تحقق من المصادر الأولية قبل اتخاذ أي إجراء: نشرة Sansec ونشرة Adobe. راجع docs/TIMELINE.md لسجل جارٍ واذكر مصادرك عند تحديث أي شيء هنا.
يُساء استخدام معامل styles الخاص بـ GraphQL في Magento وماسح الملفات القائم على حقن التبعيات كأساسية تنفيذ مؤجل قائمة على الملفات على مرحلتين بدلاً من نقطة حقن واحدة واضحة:
var/log/system.log عبر رمز متجر غير صالح يسجله Magento حرفيًا، أو var/report/<hash>)، مُهرَّبة عبر معامل styles[] في GraphQL، أو ترويسة طلب متحولة، أو (للمهاجم الثاني غير المرتبط أدناه) ترويسة Store:.getProcessedTemplate في Magento) إلى المرور عبر مسار كود يسمح لماسح الكود/التبعيات الخاص بـ Magento بتنفيذ include() للملف المسموم، مما يشغّل PHP الخاص بالمهاجم. لا تحتاج إلى فتح البريد — يكفي عرضه من جانب الخادم — ويمكن أن تعمل السلسلة حتى عندما يفشل تسليم البريد نفسه.علامة إنذار مبكر سهلة بدون أدوات: بريد "تذكير فشل معاملة الدفع" مشوّه في صندوق الوارد الخاص بك مع وسوم {{var ...}} خام غير معروضة وعنوان عميل ينتهي بـ .invalid. غالبًا ما تكون هذه أول علامة مرئية، قبل أن يفحص أي شخص سجلًا.
أكدت تحديثات Sansec مسار استغلال ثانٍ مستقل لنفس حملة برمجية Rust الخبيثة: حتى المتاجر التي نقلت تخزين الجلسات من Redis إلى قاعدة البيانات كانت لا تزال مخترقة — نجحت محاولة المشغّل نفسه الثانية بعد ثوانٍ باستخدام ملف مرفوع عبر ميزة خيارات العملاء المخصصة في Magento بدلاً من ذلك. نقل تخزين الجلسات ليس إصلاحًا بحد ذاته.
بشكل منفصل، في 7 سبتمبر، وجدت Sansec مهاجمًا غير مرتبط تمامًا يستخدم نفس نقطة دخول StyleSmuggler تمامًا لحمولة أبسط بكثير: قشرة ويب PHP أُسقطت في ذاكرة التخزين المؤقت لصور المنتجات في Magento (pub/media/catalog/product/cache/ss_<10hex>/sync_<10hex>.php)، سبقها استطلاع استطلاعي يخفي حمولته في ترويسة HTTP Store: ويسرّب نتائجه عبر DNS بدلاً من استجابة HTTP. هذه "أدوات جاهزة" وفقًا لـ Sansec — وليست حملة مستمرة — ولكنها تعني أن مضيفًا واحدًا ضعيفًا يمكن أن يحمل اختراقين غير مرتبطين عبر ثغرة واحدة. تنظيف برمجية Rust الخبيثة لا يعني أن متجرك نظيف.
تطورت برمجية Rust الخبيثة نفسها أيضًا: البناء الأصلي المتنكر باسم [kworker/u:8:0] (4 سبتمبر) تلاه بناء متنكر باسم fc-cache v2.1.4 (6 سبتمبر) يرسل إشارات متنكرة كحركة NTP، ثم إعادة نشر متنكرة باسم chronyd v2.1.5 (7 سبتمبر) لنفس البرمجية الخبيثة، نفس معرف الوكيل — دليل على أن المهاجم يكرر بنشاط لتفادي أي كشف تنشره. صرحت Sansec أنها لم ترَ بعد دليلًا على تسليح هذه البرمجية الخبيثة بما يتجاوز الاستمرارية/الاستطلاع — لا تقرأ ذلك كطمأنة بالنظر إلى قشرة الويب العاملة للمهاجم غير المرتبط على نفس مسار الوصول.
راجع docs/FAQ.md لإجابات سريعة، وdocs/VULNERABILITY.md للكتابة الفنية الكاملة والمصادر، وdocs/PATCHING.md لتطبيق الإصلاح الرسمي من Adobe، وdocs/INCIDENT_RESPONSE.md لما يجب فعله إذا وجد الماسح شيئًا.
1. صحّح، إذا كان إصدارك مشمولًا:
# راجع docs/PATCHING.md للعملية الكاملة — هذه ليست سطرًا واحدًا، تتطلب
# بيانات اعتماد مستودع Adobe وأدوات إدارة التصحيحات الخاصة بمشروعك.
2. افحص بحثًا عن اختراق قائم بغض النظر عن حالة التصحيح — التصحيح يوقف الاستغلال الجديد، لكنه لا ينظف بابًا خلفيًا أو قشرة ويب موجودة:
git clone https://github.com/jithinkrishnanrs/stylesmuggler-ioc-toolkit.git
cd stylesmuggler-ioc-toolkit
sudo bash scripts/stylesmuggler_scan.sh --magento-root /var/www/html
أو نسخة Python لمخرجات منظمة (JSON)، مثلًا لتغذية SIEM:
sudo python3 scripts/stylesmuggler_scan.py --magento-root /var/www/html --json report.json
كلا السكربتين للقراءة فقط افتراضيًا — يكتشفان ويبلغان، ولا يقتلان العمليات أو يحذفان الملفات إلا إذا مررت --remediate، لأن التنظيف المبكر يدمر الأدلة الجنائية (راجع docs/INCIDENT_RESPONSE.md).
[kworker/u:8:0]: ~/.local/share/.gvfsd/gvfsd-user، ملفات قفله، /tmp/.kw_*، /tmp/.gvfsd_*fc-cache v2.1.4 (6 سبتمبر): ~/.cache/fontconfig/fc-cache، /tmp/.fc_<8hex>.lockchronyd v2.1.5 (7 سبتمبر): /tmp/.chrony-<8hex>/chronydgvfsd-user، ومرتين في الساعة (13,43 * * * *) لـ fc-cache[kworker/u:8:0] أو أو مملوكة لـ root (أو، لـ /، لا تطابق الثنائي النظامي الحقيقي)قائمة المؤشرات الكاملة مع المصادر: iocs/.
docs/PATCHING.md للمعرّفات، ومكان الحصول عليه، وكيفية تطبيقه. هذه الآن الأولوية، قبل إجراءات التخفيف المؤقتة أدناه.mitigations/:
styles[] في GraphQL
(nginx /
Apache)pub/media/pub/static
(nginx /
Apache) — دفاع مستهدف ضد تقنية قشرة الويب الخاصة بالمهاجم الثاني غير المرتبطdocs/ كتابة الثغرة، الجدول الزمني، الأسئلة الشائعة، دليل التصحيح، دليل الاستجابة للحوادث
iocs/ التجزئات، عناوين IP، النطاقات، مسارات الملفات، YARA، قواعد Suricata/IDS
scripts/ stylesmuggler_scan.sh / .py، أداة تنظيف crontab المساعدة
mitigations/ قواعد nginx / Apache / ModSecurity / fail2ban
CVE-2026-75650، APSB26-146، VULN-39341، ثغرة يوم الصفر في Magento 2026، ثغرة يوم الصفر في Adobe Commerce، تصحيح StyleSmuggler، ثغرة GraphQL في Magento، ثغرة معامل styles في Magento RCE، برمجية gvfsd-user الخبيثة، الباب الخلفي fc-cache في Magento، برمجية chronyd الخبيثة في Magento، برمجية عملية kworker الخبيثة في Magento، اختطاف جلسات Redis في Magento، RCE بدون مصادقة في Magento سبتمبر 2026، استغلال Magento 2.4.9، إزالة الباب الخلفي من Adobe Commerce، قشرة ويب pub/media في Magento، eComscan StyleSmuggler، Sansec Shield StyleSmuggler.
كل مؤشر في هذا المستودع يعود إلى مصدر منشور ومُستشهد به — بشكل أساسي نشرة Sansec (المحدثة حتى 2026-09-07 20:50 UTC على الأقل)، ونشرة APSB26-146 من Adobe، وكتابات الاستجابة للحوادث المجتمعية من المستجيبين الذين تعاملوا مع إصابات حية. راجع الاستشهاد في أسفل كل ملف في iocs/.
لا تتعامل مع أي شيء هنا كونه شاملًا أو نهائيًا. مؤشرات الاختراق (ترويسات المشغّل، سلاسل وكيل المستخدم، تنكرات البرمجية الخبيثة، والآن علامات حملة مهاجم ثانٍ) تغيرت بالفعل عدة مرات خلال أيام من الكشف؛ توقع أن تتغير مرة أخرى. طابق الأشكال والسلوكيات، وليس فقط السلاسل الحرفية، أينما تسمح لك السكربتات بذلك.
رأيت متغيرًا، أو تجزئة جديدة، أو عنوان مصدر جديد، أو إيجابية كاذبة؟ افتح مشكلة أو طلب سحب بما لاحظته وكيف لاحظته. من فضلك:
MIT للكود في هذا المستودع (راجع LICENSE). بيانات المؤشرات مقدمة "كما هي" للاستخدام الدفاعي، مع ذكر المصادر في جميع الأنحاء.
هذه أدوات دفاعية مجتمعية غير رسمية، وليست منتجًا من Adobe أو Sansec، وغير تابعة لأي منهما. مقدمة بدون ضمان. تم إصدار التصحيح الرسمي من Adobe (APSB26-146)، لكن التغطية محدودة بإصدارات منتجات محددة — تحقق من نشرة أمان Adobe مباشرة قبل افتراض أن تثبيتك مشمول أو مُصحح.
| Magento Open Source |
| 2.4.6 – 2.4.9 فقط |
| 2.4.5 وما دون |
fc-cachechronydfc-cachechronyd/proc/<pid>/exe الحية (يمكن أن يختلف الاثنان — لوحظ أن البرمجية الخبيثة تحدّث نفسها في الذاكرة)var/log/system.log، var/report/) بحثًا عن PHP محقون، وشكلا ترويسة المشغّل المعروفان (X-TRACE-<10hex> وX-<12hex>)، وعلامات حملة المهاجم الثاني غير المرتبط (ss5_/ss6_<hex>) ونطاق طائر الكناري DNS (oast.site)MG<20hex>::...::/MG<20hex>) المتبقية في السجلات عند تشغيل الحمولة فعليًاpub/media — التي يجب ألا تحتوي أبدًا على PHP قابل للتنفيذ على متجر Magento مهيأ بشكل صحيح — المطابقة لنمط إسقاط قشرة الويب للمهاجم الثانيfc-cache/chronyd بشكل NTP إلى ntp.timesync.to:123/UDP (والبدائل)، واستدعاءاته HTTP العادية لخدمات البحث عن IP العامة127.0.0.1:6379، مع صفر حركة C2 صادرة — الشبكة الهادئة ليست نظيفة) — ولاحظ أن نقل الجلسات من Redis وحده لا يغلق ناقل الاستغلال الثاني القائم على رفع الملفاتmitigations/README.mdStore:app/etc/env.php. كحد أدنى، بعد الاحتواء: امسح تخزين الجلسات (Redis و/أو قاعدة البيانات)، وبدّل مفتاح crypt/key في Magento، وجميع كلمات مرور المسؤولين (وأبطل جلسات المسؤولين الموجودة)، وكلمة مرور قاعدة البيانات، وكل مفتاح API لمزود الدفع وبيانات اعتماد التكامل الأخرى في env.php، وأي مفاتيح SSH/نشر يمكن لمستخدم الموقع قراءتها. تحقق أيضًا من جدول admin_user بحثًا عن حساب مارق ومن pub/media/ / pub/static/ / أدلة السمات بحثًا عن قشور ويب مُسقطة — سواء من برمجية Rust الخبيثة أو المهاجم الثاني غير المرتبط — قبل اعتبار المتجر نظيفًا. الخطوات الكاملة المرتبة: docs/INCIDENT_RESPONSE.md.