Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
stylesmuggler-ioc-toolkit — StyleSmuggler (CVE-2026-75650) عبارة عن مجموعة أدوات IOC لـ Magento Open Source وAdobe Commerce. اكتشف المتاجر المخترقة، والبرمجيات الخبيثة المكتوبة بلغة Rust، وقذائف الويب PHP، وقطع الأثر الدائمة، والمؤشرات المعروفة للاختراق. | Kitploit
أدوات/GitHubGitHub/jithinkrishnanrs/stylesmuggler-ioc-toolkit
أدوات دفاعيةإدارة مؤشرات الاختراق (IOC)ماسحات الثغرات الأمنيةتدقيق التكوينأمن الويبتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةاستخبارات التهديداتكشف التسلل

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
الاستجابة للحوادث
GitHubjithinkrishnanrs/stylesmuggler-ioc-toolkit

stylesmuggler-ioc-toolkit

StyleSmuggler (CVE-2026-75650) عبارة عن مجموعة أدوات IOC لـ Magento Open Source وAdobe Commerce. اكتشف المتاجر المخترقة، والبرمجيات الخبيثة المكتوبة بلغة Rust، وقذائف الويب PHP، وقطع الأثر الدائمة، والمؤشرات المعروفة للاختراق.

عرض المستودع
منذ 14س 18دلم تتم المراجعة بعد
مشاركة

مجموعة أدوات StyleSmuggler لمؤشرات الاختراق — CVE-2026-75650

ثغرة يوم الصفر في Magento · ثغرة يوم الصفر في Adobe Commerce · CVE-2026-75650 · APSB26-146 · VULN-39341 · تنفيذ عن بُعد بدون مصادقة · برمجية Magento الخبيثة · إزالة الباب الخلفي من Magento · ثغرة Magento 2.4.9 · برمجية Rust الخبيثة · حقن أنماط GraphQL · قشرة ويب PHP

مؤشرات اختراق مجتمعية، وماسح اختراقات، وإرشادات للتخفيف والتصحيح لثغرة StyleSmuggler (CVE-2026-75650) — ثغرة تنفيذ التعليمات البرمجية عن بُعد بدون مصادقة في Magento Open Source / Adobe Commerce والتي كشفت عنها Sansec في 5 سبتمبر 2026، مع تأكيد استغلالها في البرية منذ 4 سبتمبر 2026. نشرت Adobe إصلاحًا رسميًا، APSB26-146، في 7 سبتمبر 2026. إذا كنت تبحث عن "StyleSmuggler IOC" أو "CVE-2026-75650" أو "APSB26-146" أو "VULN-39341" أو "برمجية Magento fc-cache الخبيثة" أو "الباب الخلفي chronyd في Magento" أو "gvfsd-user Magento" أو "ثغرة GraphQL styles في Magento"، فهذا هو المستودع الذي تبحث عنه.

هذه مجموعة أدوات دفاعية فقط. تحتوي على توقيعات كشف، وماسح اختراقات، وقواعد تحصين/حظر مبنية على تقارير حوادث منشورة ومباشرة. لا تحتوي على كود استغلال، أو مشغّل إثبات مفهوم، أو أي شيء يولّد حمولة الهجوم. إذا كنت تبحث عن ذلك، فأنت في المستودع الخطأ — اذهب وصحّح وابحث بدلاً من ذلك.

الحالة وقت كتابة هذا (2026-09-07، مساءً)

الثغرةStyleSmuggler (اسم Sansec) — CVE-2026-75650
البائعAdobe (Magento Open Source، Adobe Commerce)
CVECVE-2026-75650، مُسندة في 2026-09-07
نشرة AdobeAPSB26-146، منشورة في 2026-09-07 20:20 UTC، الأولوية 1 (الأعلى)
مطلوب أيضًاAPSB26-138 — تحديث Commerce المنتظم لشهر سبتمبر 2026 من Adobe، صدر في 2026-09-08. تؤكد Adobe أنه يجب تطبيق VULN-39341 بالإضافة إلى هذا التحديث، وليس بدلاً منه.
CVSS10.0 (3.1 و4.0) — حرجة
CWECWE-1336، تحييد غير صحيح للعناصر الخاصة المستخدمة في محرك قوالب
التصحيح الرسميتم إصداره. التصحيح السريع VULN-39341. التغطية ليست شاملة — انظر الجدول أدناه.
المصادقة المطلوبةلا شيء — بدون مصادقة
الإصدارات المتأثرةأعادت Sansec إنتاجها على Magento Open Source نظيف 2.4.7 و2.4.8 و2.4.9؛ أول ضحية مؤكدة كانت تعمل بنظام 2.4.6-p15 مصحح بالكامل (على التصحيحات السابقة)
الاستغلالنشط منذ 2026-09-04 22:20 UTC؛ استمر حتى إصدار التصحيح؛ انضم مهاجم ثانٍ غير مرتبط في 2026-09-07
متغيرات برمجية Rust الخبيثة المعروفة[kworker/u:8:0] (4 سبتمبر) ← fc-cache v2.1.4 (6 سبتمبر) ← chronyd v2.1.5 (7 سبتمبر) — نفس المشغّل، نفس معرف الوكيل، إصدارات متزايدة
المهاجم الثاني غير المرتبطقشرة ويب PHP في pub/media/catalog/product/cache/، سبقها استطلاع تسريب عبر DNS — مستقل عن برمجية Rust الخبيثة، تأكد في 2026-09-07
نواقل التسليم المعروفةمعامل styles[] في GraphQL؛ رمز متجر غير صالح يُسجل في var/log/system.log؛ ملف مرفوع عبر خيارات العملاء المخصصة في Magento؛ حقن ترويسة Store: من المهاجم الثاني غير المرتبط
التأثيرتنفيذ تعليمات برمجية عن بُعد ← باب خلفي دائم قائم على Rust، قشرة ويب PHP مستقلة، جمع جلسات Redis، كشف بيانات الاعتماد/الأسرار عبر app/etc/env.php

تغطية التصحيح الرسمي من Adobe — تحقق من هذا قبل افتراض أنك آمن

المنتجمشمول بـ APSB26-146لا يوجد إصلاح رسمي
Adobe Commerce (يشمل B2B، Cloud)2.4.4 – 2.4.9أقل من 2.4.4
Adobe Commerce B2B1.3.3 – 1.5.3أقل من 1.3.3

إذا كنت على إصدار أقدم غير مدعوم، فلن تصدر Adobe لك إصلاحًا حتى لو كنت عرضة للاستغلال بنفس القدر. راجع docs/PATCHING.md لخياراتك.

هذه المعلومات تتغير بسرعة. تحقق من المصادر الأولية قبل اتخاذ أي إجراء: نشرة Sansec ونشرة Adobe. راجع docs/TIMELINE.md لسجل جارٍ واذكر مصادرك عند تحديث أي شيء هنا.

ما هي StyleSmuggler في الواقع

يُساء استخدام معامل styles الخاص بـ GraphQL في Magento وماسح الملفات القائم على حقن التبعيات كأساسية تنفيذ مؤجل قائمة على الملفات على مرحلتين بدلاً من نقطة حقن واحدة واضحة:

  1. التسميم. تصل بيانات يتحكم بها المهاجم إلى ملف سجل أو تقرير يولده Magento (var/log/system.log عبر رمز متجر غير صالح يسجله Magento حرفيًا، أو var/report/<hash>)، مُهرَّبة عبر معامل styles[] في GraphQL، أو ترويسة طلب متحولة، أو (للمهاجم الثاني غير المرتبط أدناه) ترويسة Store:.
  2. التفجير. يشغّل المهاجم بريد "تذكير فشل معاملة الدفع" القياسي في Magento. يؤدي عرض ذلك البريد (مسار getProcessedTemplate في Magento) إلى المرور عبر مسار كود يسمح لماسح الكود/التبعيات الخاص بـ Magento بتنفيذ include() للملف المسموم، مما يشغّل PHP الخاص بالمهاجم. لا تحتاج إلى فتح البريد — يكفي عرضه من جانب الخادم — ويمكن أن تعمل السلسلة حتى عندما يفشل تسليم البريد نفسه.

علامة إنذار مبكر سهلة بدون أدوات: بريد "تذكير فشل معاملة الدفع" مشوّه في صندوق الوارد الخاص بك مع وسوم {{var ...}} خام غير معروضة وعنوان عميل ينتهي بـ .invalid. غالبًا ما تكون هذه أول علامة مرئية، قبل أن يفحص أي شخص سجلًا.

أكدت تحديثات Sansec مسار استغلال ثانٍ مستقل لنفس حملة برمجية Rust الخبيثة: حتى المتاجر التي نقلت تخزين الجلسات من Redis إلى قاعدة البيانات كانت لا تزال مخترقة — نجحت محاولة المشغّل نفسه الثانية بعد ثوانٍ باستخدام ملف مرفوع عبر ميزة خيارات العملاء المخصصة في Magento بدلاً من ذلك. نقل تخزين الجلسات ليس إصلاحًا بحد ذاته.

بشكل منفصل، في 7 سبتمبر، وجدت Sansec مهاجمًا غير مرتبط تمامًا يستخدم نفس نقطة دخول StyleSmuggler تمامًا لحمولة أبسط بكثير: قشرة ويب PHP أُسقطت في ذاكرة التخزين المؤقت لصور المنتجات في Magento (pub/media/catalog/product/cache/ss_<10hex>/sync_<10hex>.php)، سبقها استطلاع استطلاعي يخفي حمولته في ترويسة HTTP Store: ويسرّب نتائجه عبر DNS بدلاً من استجابة HTTP. هذه "أدوات جاهزة" وفقًا لـ Sansec — وليست حملة مستمرة — ولكنها تعني أن مضيفًا واحدًا ضعيفًا يمكن أن يحمل اختراقين غير مرتبطين عبر ثغرة واحدة. تنظيف برمجية Rust الخبيثة لا يعني أن متجرك نظيف.

تطورت برمجية Rust الخبيثة نفسها أيضًا: البناء الأصلي المتنكر باسم [kworker/u:8:0] (4 سبتمبر) تلاه بناء متنكر باسم fc-cache v2.1.4 (6 سبتمبر) يرسل إشارات متنكرة كحركة NTP، ثم إعادة نشر متنكرة باسم chronyd v2.1.5 (7 سبتمبر) لنفس البرمجية الخبيثة، نفس معرف الوكيل — دليل على أن المهاجم يكرر بنشاط لتفادي أي كشف تنشره. صرحت Sansec أنها لم ترَ بعد دليلًا على تسليح هذه البرمجية الخبيثة بما يتجاوز الاستمرارية/الاستطلاع — لا تقرأ ذلك كطمأنة بالنظر إلى قشرة الويب العاملة للمهاجم غير المرتبط على نفس مسار الوصول.

راجع docs/FAQ.md لإجابات سريعة، وdocs/VULNERABILITY.md للكتابة الفنية الكاملة والمصادر، وdocs/PATCHING.md لتطبيق الإصلاح الرسمي من Adobe، وdocs/INCIDENT_RESPONSE.md لما يجب فعله إذا وجد الماسح شيئًا.

بدء سريع

1. صحّح، إذا كان إصدارك مشمولًا:

root@kitploit:~
# راجع docs/PATCHING.md للعملية الكاملة — هذه ليست سطرًا واحدًا، تتطلب
# بيانات اعتماد مستودع Adobe وأدوات إدارة التصحيحات الخاصة بمشروعك.

2. افحص بحثًا عن اختراق قائم بغض النظر عن حالة التصحيح — التصحيح يوقف الاستغلال الجديد، لكنه لا ينظف بابًا خلفيًا أو قشرة ويب موجودة:

root@kitploit:~
git clone https://github.com/jithinkrishnanrs/stylesmuggler-ioc-toolkit.git
cd stylesmuggler-ioc-toolkit
sudo bash scripts/stylesmuggler_scan.sh --magento-root /var/www/html

أو نسخة Python لمخرجات منظمة (JSON)، مثلًا لتغذية SIEM:

root@kitploit:~
sudo python3 scripts/stylesmuggler_scan.py --magento-root /var/www/html --json report.json

كلا السكربتين للقراءة فقط افتراضيًا — يكتشفان ويبلغان، ولا يقتلان العمليات أو يحذفان الملفات إلا إذا مررت --remediate، لأن التنظيف المبكر يدمر الأدلة الجنائية (راجع docs/INCIDENT_RESPONSE.md).

ما يفحصه الماسح

  • آثار استمرارية نظام الملفات المعروفة عبر جميع البنيات الثلاثة المرصودة لبرمجية Rust الخبيثة:
    • بناء [kworker/u:8:0]: ~/.local/share/.gvfsd/gvfsd-user، ملفات قفله، /tmp/.kw_*، /tmp/.gvfsd_*
    • بناء fc-cache v2.1.4 (6 سبتمبر): ~/.cache/fontconfig/fc-cache، /tmp/.fc_<8hex>.lock
    • بناء chronyd v2.1.5 (7 سبتمبر): /tmp/.chrony-<8hex>/chronyd
  • إدخالات crontab ذاتية الاستعادة التي تكتبها البرمجية الخبيثة مباشرة إلى مخزن cron — كل 5 دقائق لبناء gvfsd-user، ومرتين في الساعة (13,43 * * * *) لـ fc-cache
  • عملية متنكرة باسم [kworker/u:8:0] أو أو مملوكة لـ root (أو، لـ /، لا تطابق الثنائي النظامي الحقيقي)

قائمة المؤشرات الكاملة مع المصادر: iocs/.

التصحيح والتخفيف

  1. طبّق التصحيح السريع الرسمي من Adobe (VULN-39341 / APSB26-146) إذا كان إصدارك مشمولًا — راجع docs/PATCHING.md للمعرّفات، ومكان الحصول عليه، وكيفية تطبيقه. هذه الآن الأولوية، قبل إجراءات التخفيف المؤقتة أدناه.
  2. إذا لم تستطع التصحيح فورًا، أو كان إصدارك غير مشمول، استخدم إجراءات التخفيف المؤقتة في mitigations/:
    • احظر أو حدد معدل مسار تسليم styles[] في GraphQL (nginx / Apache)
    • احظر تنفيذ PHP تحت pub/media/pub/static (nginx / Apache) — دفاع مستهدف ضد تقنية قشرة الويب الخاصة بالمهاجم الثاني غير المرتبط
    • قواعد ModSecurity لفحص جسم POST وfail2ban كخط دفاع تفاعلي
    • راجع لقيود النطاق — لا يغلق أي من هذه ناقل خيارات العملاء المخصصة أو تسليم ترويسة للمهاجم الثاني.

هيكل المستودع

root@kitploit:~
docs/                    كتابة الثغرة، الجدول الزمني، الأسئلة الشائعة، دليل التصحيح، دليل الاستجابة للحوادث
iocs/                    التجزئات، عناوين IP، النطاقات، مسارات الملفات، YARA، قواعد Suricata/IDS
scripts/                 stylesmuggler_scan.sh / .py، أداة تنظيف crontab المساعدة
mitigations/             قواعد nginx / Apache / ModSecurity / fail2ban

المصطلحات الأكثر بحثًا

CVE-2026-75650، APSB26-146، VULN-39341، ثغرة يوم الصفر في Magento 2026، ثغرة يوم الصفر في Adobe Commerce، تصحيح StyleSmuggler، ثغرة GraphQL في Magento، ثغرة معامل styles في Magento RCE، برمجية gvfsd-user الخبيثة، الباب الخلفي fc-cache في Magento، برمجية chronyd الخبيثة في Magento، برمجية عملية kworker الخبيثة في Magento، اختطاف جلسات Redis في Magento، RCE بدون مصادقة في Magento سبتمبر 2026، استغلال Magento 2.4.9، إزالة الباب الخلفي من Adobe Commerce، قشرة ويب pub/media في Magento، eComscan StyleSmuggler، Sansec Shield StyleSmuggler.

المصادر والمنشأ

كل مؤشر في هذا المستودع يعود إلى مصدر منشور ومُستشهد به — بشكل أساسي نشرة Sansec (المحدثة حتى 2026-09-07 20:50 UTC على الأقل)، ونشرة APSB26-146 من Adobe، وكتابات الاستجابة للحوادث المجتمعية من المستجيبين الذين تعاملوا مع إصابات حية. راجع الاستشهاد في أسفل كل ملف في iocs/.

لا تتعامل مع أي شيء هنا كونه شاملًا أو نهائيًا. مؤشرات الاختراق (ترويسات المشغّل، سلاسل وكيل المستخدم، تنكرات البرمجية الخبيثة، والآن علامات حملة مهاجم ثانٍ) تغيرت بالفعل عدة مرات خلال أيام من الكشف؛ توقع أن تتغير مرة أخرى. طابق الأشكال والسلوكيات، وليس فقط السلاسل الحرفية، أينما تسمح لك السكربتات بذلك.

المساهمة

رأيت متغيرًا، أو تجزئة جديدة، أو عنوان مصدر جديد، أو إيجابية كاذبة؟ افتح مشكلة أو طلب سحب بما لاحظته وكيف لاحظته. من فضلك:

  • احذف تفاصيل التعريف الخاصة بمؤسستك قبل المشاركة.
  • لا تنشر حمولات استغلال أو طلبات مشغّل عاملة هنا — مؤشرات ومنطق كشف فقط.
  • أبلغ عن الثغرة الأساسية نفسها إلى Sansec وAdobe PSIRT، وليس إلى هذا المستودع.

الترخيص

MIT للكود في هذا المستودع (راجع LICENSE). بيانات المؤشرات مقدمة "كما هي" للاستخدام الدفاعي، مع ذكر المصادر في جميع الأنحاء.

إخلاء المسؤولية

هذه أدوات دفاعية مجتمعية غير رسمية، وليست منتجًا من Adobe أو Sansec، وغير تابعة لأي منهما. مقدمة بدون ضمان. تم إصدار التصحيح الرسمي من Adobe (APSB26-146)، لكن التغطية محدودة بإصدارات منتجات محددة — تحقق من نشرة أمان Adobe مباشرة قبل افتراض أن تثبيتك مشمول أو مُصحح.

تنزيل الأداة
Magento Open Source
2.4.6 – 2.4.9 فقط
2.4.5 وما دون
fc-cache
chronyd
ليست
fc-cache
chronyd
  • SHA-256 للثنائيات على القرص و لصورة /proc/<pid>/exe الحية (يمكن أن يختلف الاثنان — لوحظ أن البرمجية الخبيثة تحدّث نفسها في الذاكرة)
  • ملفات سجل/تقرير مسمومة (var/log/system.log، var/report/) بحثًا عن PHP محقون، وشكلا ترويسة المشغّل المعروفان (X-TRACE-<10hex> وX-<12hex>)، وعلامات حملة المهاجم الثاني غير المرتبط (ss5_/ss6_<hex>) ونطاق طائر الكناري DNS (oast.site)
  • علامات إثبات التنفيذ (MG<20hex>::...::/MG<20hex>) المتبقية في السجلات عند تشغيل الحمولة فعليًا
  • ملفات PHP تحت pub/media — التي يجب ألا تحتوي أبدًا على PHP قابل للتنفيذ على متجر Magento مهيأ بشكل صحيح — المطابقة لنمط إسقاط قشرة الويب للمهاجم الثاني
  • اتصالات قائمة بمضيفي C2/التنزيل المنشورين — بما في ذلك إرسال إشارات بناء fc-cache/chronyd بشكل NTP إلى ntp.timesync.to:123/UDP (والبدائل)، واستدعاءاته HTTP العادية لخدمات البحث عن IP العامة
  • أعداد اتصالات Redis المحلية الشاذة (لوحظ جمع الجلسات بالكامل عبر 127.0.0.1:6379، مع صفر حركة C2 صادرة — الشبكة الهادئة ليست نظيفة) — ولاحظ أن نقل الجلسات من Redis وحده لا يغلق ناقل الاستغلال الثاني القائم على رفع الملفات
  • mitigations/README.md
    Store:
  • شغّل ماسح الاختراقات بغض النظر عن حالة التصحيح/التخفيف. التصحيح والتخفيف يوقفان الاستغلال الجديد؛ ولا ينظف أي منهما بابًا خلفيًا أو قشرة ويب أُسقطت بالفعل.
  • إذا وجد الماسح شيئًا، تعامل مع المضيف كمخترق بالكامل، وليس فقط "باب خلفي موجود". تنفيذ الكود كمستخدم الموقع يكشف كل ما يمكن لذلك المستخدم قراءته، بدءًا من app/etc/env.php. كحد أدنى، بعد الاحتواء: امسح تخزين الجلسات (Redis و/أو قاعدة البيانات)، وبدّل مفتاح crypt/key في Magento، وجميع كلمات مرور المسؤولين (وأبطل جلسات المسؤولين الموجودة)، وكلمة مرور قاعدة البيانات، وكل مفتاح API لمزود الدفع وبيانات اعتماد التكامل الأخرى في env.php، وأي مفاتيح SSH/نشر يمكن لمستخدم الموقع قراءتها. تحقق أيضًا من جدول admin_user بحثًا عن حساب مارق ومن pub/media/ / pub/static/ / أدلة السمات بحثًا عن قشور ويب مُسقطة — سواء من برمجية Rust الخبيثة أو المهاجم الثاني غير المرتبط — قبل اعتبار المتجر نظيفًا. الخطوات الكاملة المرتبة: docs/INCIDENT_RESPONSE.md.