Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
stylesmuggler-ioc-toolkit — StyleSmuggler(CVE-2026-75650)面向Magento Open Source和Adobe Commerce的IOC工具包。检测受感染的商店、Rust植入程序、PHP Web Shell、持久化工件以及已知的危害指标。 | Kitploit
ツール/GitHubGitHub/jithinkrishnanrs/stylesmuggler-ioc-toolkit
防御ツール侵害指標 (IOC) 管理脆弱性スキャナー構成監査ウェブセキュリティマルウェア分析デジタルフォレンジック脅威インテリジェンス侵入検知

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
インシデントレスポンス
GitHubjithinkrishnanrs/stylesmuggler-ioc-toolkit

stylesmuggler-ioc-toolkit

StyleSmuggler(CVE-2026-75650)面向Magento Open Source和Adobe Commerce的IOC工具包。检测受感染的商店、Rust植入程序、PHP Web Shell、持久化工件以及已知的危害指标。

リポジトリを見る
10時間11分前未レビュー

StyleSmuggler IOC Toolkit — CVE-2026-75650

Magento ゼロデイ · Adobe Commerce ゼロデイ · CVE-2026-75650 · APSB26-146 · VULN-39341 · 認証不要のRCE · Magentoマルウェア · Magentoバックドア除去 · Magento 2.4.9 脆弱性 · Rustインプラント · GraphQLスタイルインジェクション · PHPウェブシェル

StyleSmuggler(CVE-2026-75650)— Sansec が 2026年9月5日 に公開した、認証不要のMagento Open Source / Adobe Commerce RCE — に対するコミュニティ製の侵害指標(IOC)、侵害スキャナ、および緩和・パッチ適用ガイダンスです。実環境での悪用は 2026年9月4日 から確認されています。Adobe は 2026年9月7日 に公式修正 APSB26-146 を公開しました。「StyleSmuggler IOC」「CVE-2026-75650」「APSB26-146」「VULN-39341」「Magento fc-cache マルウェア」「Magento chronyd バックドア」「gvfsd-user Magento」「Magento GraphQL styles RCE」を検索しているなら、このリポジトリが目的のものです。

これは防御専用ツールキットです。 公開された一次情報のインシデントレポートから構築された、検出シグネチャ、侵害スキャナ、および堅牢化・ブロッキングルールが含まれています。エクスプロイトコード、概念実証トリガー、攻撃ペイロードを生成するものは 一切含まれていません。それを探しているなら、ここは間違ったリポジトリです — パッチを適用してハンティングに移ってください。

本稿執筆時点(2026-09-07 夜)のステータス

脆弱性StyleSmuggler(Sansec の命名)— CVE-2026-75650
ベンダーAdobe(Magento Open Source、Adobe Commerce)
CVECVE-2026-75650、2026-09-07 採番
Adobe セキュリティ情報APSB26-146、2026-09-07 20:20 UTC 公開、Priority 1(最高)
併せて必須APSB26-138 — Adobe の通常の 2026年9月 Commerce アップデート、2026-09-08 リリース。Adobe は VULN-39341 を これに加えて 適用する必要があると明言(代替ではない)
CVSS10.0(3.1 および 4.0)— Critical
CWECWE-1336、テンプレートエンジンで使用される特殊要素の不適切な無害化
公式パッチリリース済み。 ホットフィックス VULN-39341。適用範囲は普遍的ではありません — 下記の表を参照
必要な認証なし — 認証不要
影響を受けるバージョンSansec がクリーンな Magento Open Source 2.4.7、2.4.8、2.4.9 で再現。最初に確認された被害者は、以前のパッチを完全適用した 2.4.6-p15 を実行
悪用状況2026-09-04 22:20 UTC 以降活発。パッチリリース後も継続。2026-09-07 に別の無関係な攻撃者が参入
既知の Rust インプラント亜種[kworker/u:8:0](9月4日)→ fc-cache v2.1.4(9月6日)→ chronyd v2.1.5(9月7日)— 同一オペレーター、同一エージェントID、バージョンが増加
2番目の無関係な攻撃者pub/media/catalog/product/cache/ 内の PHP ウェブシェル。DNS 経由でデータを外部送信する偵察プローブが先行。Rust インプラントとは独立。2026-09-07 確認
既知の配信ベクターGraphQL styles[] パラメータ。var/log/system.log に記録される不正なストアコード。Magento の顧客カスタムオプション経由でアップロードされたファイル。無関係な2番目の攻撃者による Store: ヘッダーインジェクション
影響リモートコード実行 → 永続的な Rust ベースのバックドア、独立した PHP ウェブシェル、Redis セッション収集、app/etc/env.php 経由の認証情報・シークレット流出

Adobe の公式パッチ適用範囲 — 安全だと決めつける前に確認してください

製品APSB26-146 の対象公式修正なし
Adobe Commerce(B2B、Cloud 含む)2.4.4 – 2.4.92.4.4 未満
Adobe Commerce B2B1.3.3 – 1.5.31.3.3 未満
Magento Open Source

古いサポート対象外バージョンを使用している場合、同様に悪用可能であっても Adobe は修正を提供しません。選択肢については docs/PATCHING.md を参照してください。

この情報は急速に変化します。 行動に移す前に一次情報源と照合してください:Sansec のアドバイザリ と Adobe のセキュリティ情報。実行ログは docs/TIMELINE.md を参照し、ここで何かを更新する際は出典を明記してください。

StyleSmuggler の実態

Magento 自身の GraphQL styles パラメータと、依存性注入ベースのファイルスキャンが、単一の明白なインジェクションポイントではなく、2段階のファイルベース遅延実行プリミティブとして悪用されます:

  1. 毒化(Poison)。 攻撃者が制御するデータが、Magento が生成するログまたはレポートファイル(Magento がそのまま記録する不正なストアコードによる var/log/system.log、または var/report/<hash>)に到達します。GraphQL styles[] パラメータ、変異したリクエストヘッダー、または(下記の無関係な2番目の攻撃者の場合)Store: ヘッダーを通じて密輸されます。
  2. 起爆(Detonate)。 攻撃者は Magento 標準の 「支払いトランザクション失敗リマインダー」 メールをトリガーします。そのメールのレンダリング(Magento の getProcessedTemplate パス)は、Magento 自身の DI/コードスキャナが毒化されたファイルを include() して攻撃者の PHP を実行できるコードパスを辿ります。メールを開く必要はありません — サーバー側でのレンダリングで十分です — また、メール配信自体が失敗してもこのチェーンは発火し得ます。

ツール不要の簡単な早期警告サイン:受信トレイに、未レンダリングの生の {{var ...}} タグと .invalid で終わる顧客アドレスを含む、文字化けした「支払いトランザクション失敗リマインダー」メールが届くこと。これは多くの場合、誰もログを確認する前に現れる 最初の 目に見えるサインです。

Sansec のアップデートにより、同じ Rust インプラントキャンペーンに対する 2番目の独立した悪用経路 が確認されました:セッションストレージを Redis からデータベースに移行したストアでも侵害されました — 同じオペレーターの2回目の試みは、代わりに Magento の 顧客カスタムオプション 機能を通じてアップロードされたファイルを使用して、数秒後に成功しました。セッションストレージの移行だけでは修正になりません。

別途、9月7日に Sansec は完全に無関係な攻撃者を発見しました。 その攻撃者はまったく同じ StyleSmuggler エントリポイントを、より単純なペイロードに使用していました:Magento 自身の製品画像キャッシュ(pub/media/catalog/product/cache/ss_<10hex>/sync_<10hex>.php)にドロップされた PHP ウェブシェルで、その前にペイロードを Store: HTTP ヘッダーに隠し、HTTP レスポンスではなく DNS 経由で調査結果を外部送信する偵察プローブが実行されていました。Sansec によれば、これは「既製ツール」であり、持続的なキャンペーンではありません — しかし、単一の脆弱なホストが 1つの欠陥を通じて2つの無関係な侵入 を抱え得ることを意味します。Rust インプラントのクリーンアップは、ストアがクリーンであることを意味しません。

Rust インプラント自体も進化しています:元の [kworker/u:8:0] 偽装ビルド(9月4日)の後、NTP トラフィックに偽装してビーコンを送信する fc-cache 偽装ビルド v2.1.4(9月6日)、そして 同じインプラント、同じエージェントID の chronyd 偽装再展開 v2.1.5(9月7日)が続きました — 攻撃者が公開された検出を回避するために積極的に反復している証拠です。Sansec は、このインプラントが永続化・偵察以外に武器化された証拠はまだ見ていないと述べています — 同じアクセス経路上で動作する無関係な攻撃者のウェブシェルを考えると、それを安心材料と受け取らないでください。

クイックアンサーは docs/FAQ.md、完全な技術解説と出典は docs/VULNERABILITY.md、Adobe 公式修正の適用方法は docs/PATCHING.md、スキャナが何かを見つけた場合の対処は docs/INCIDENT_RESPONSE.md を参照してください。

クイックスタート

1. 対象バージョンであればパッチを適用:

root@kitploit:~
# 完全な手順は docs/PATCHING.md を参照 — これはワンライナーではなく、
# Adobe リポジトリの認証情報とプロジェクトのパッチ管理ツールが必要です。

2. パッチステータスに関係なく既存の侵害をスキャン — パッチは新たな悪用を止めますが、既存のバックドアやウェブシェルをクリーンアップするわけではありません:

root@kitploit:~
git clone https://github.com/jithinkrishnanrs/stylesmuggler-ioc-toolkit.git
cd stylesmuggler-ioc-toolkit
sudo bash scripts/stylesmuggler_scan.sh --magento-root /var/www/html

または、構造化(JSON)出力用の Python 版(例:SIEM への供給用):

root@kitploit:~
sudo python3 scripts/stylesmuggler_scan.py --magento-root /var/www/html --json report.json

両スクリプトは デフォルトで読み取り専用 です — 検出して報告するだけで、--remediate を渡さない限りプロセスを強制終了したりファイルを削除したりしません。時期尚早なクリーンアップはフォレンジック証拠を破壊するためです(docs/INCIDENT_RESPONSE.md 参照)。

スキャナがチェックする項目

  • 観測された3つの Rust インプラントビルドすべてにわたる既知の ファイルシステム永続化 アーティファクト:
    • [kworker/u:8:0] ビルド:~/.local/share/.gvfsd/gvfsd-user、そのロックファイル、/tmp/.kw_*、/tmp/.gvfsd_*
    • fc-cache ビルド v2.1.4(9月6日):~/.cache/fontconfig/fc-cache、/tmp/.fc_<8hex>.lock
    • chronyd ビルド v2.1.5(9月7日):/tmp/.chrony-<8hex>/chronyd
  • インプラントが cron スプールに直接書き込む 自己復元 crontab エントリ — gvfsd-user ビルドでは5分ごと、fc-cache では1時間に2回(13,43 * * * *)
  • root が所有していない(または、fc-cache/ の場合、実際のシステムバイナリと一致しない) 名 、、

完全なインジケーターリストと出典:iocs/。

パッチ適用と緩和策

  1. 対象バージョンであれば Adobe の公式ホットフィックス(VULN-39341 / APSB26-146)を適用 — 識別子、入手先、適用方法は docs/PATCHING.md を参照。これは現在、下記の中間緩和策に優先して最優先です。
  2. すぐにパッチを適用できない場合、または対象バージョンでない場合、mitigations/ の中間緩和策を使用:
    • GraphQL の styles[] 配信経路をブロックまたはレート制限 (nginx / Apache)
    • pub/media/pub/static 配下での PHP 実行をブロック (nginx / Apache)— 2番目の無関係な攻撃者のウェブシェル手法に対する標的型防御
    • POST ボディ検査用の ModSecurity ルール と、事後対応のバックストップとしての fail2ban
    • 適用範囲の制限については mitigations/README.md を参照 — これらのいずれも、顧客カスタムオプションのベクターや2番目の攻撃者の ヘッダー配信を閉じるものではありません。

リポジトリ構成

root@kitploit:~
docs/                    脆弱性解説、タイムライン、FAQ、パッチ適用ガイド、IR プレイブック
iocs/                    ハッシュ、IP、ドメイン、ファイルパス、YARA、Suricata/IDS ルール
scripts/                 stylesmuggler_scan.sh / .py、crontab クリーンアップヘルパー
mitigations/             nginx / Apache / ModSecurity / fail2ban ルール

頻繁に検索される用語

CVE-2026-75650、APSB26-146、VULN-39341、Magento ゼロデイ 2026、Adobe Commerce ゼロデイ、StyleSmuggler パッチ、Magento GraphQL 脆弱性、Magento styles パラメータ RCE、gvfsd-user マルウェア、fc-cache Magento バックドア、chronyd Magento マルウェア、Magento kworker プロセスマルウェア、Magento Redis セッションハイジャック、Magento 認証不要 RCE 2026年9月、Magento 2.4.9 エクスプロイト、Adobe Commerce バックドア除去、Magento pub/media ウェブシェル、eComscan StyleSmuggler、Sansec Shield StyleSmuggler。

出典と来歴

このリポジトリのすべてのインジケーターは、引用された公開ソースに遡ります — 主に Sansec のアドバイザリ(少なくとも 2026-09-07 20:50 UTC まで更新)、Adobe の APSB26-146 セキュリティ情報、および実際の感染を処理したレスポンダーによるコミュニティのインシデントレスポンス解説です。iocs/ の各ファイルの下部にある引用を参照してください。

ここにあるものを網羅的または最終的なものとして 扱わないでください。IOC(トリガーヘッダー、ユーザーエージェント文字列、インプラントの偽装、そして現在は2番目の攻撃者のキャンペーンマーカー)は、開示から数日以内にすでに複数回変更されています。今後も変更されると予想してください。スクリプトが許可する場合は、リテラル文字列だけでなく、形状と動作を照合してください。

貢献

亜種、新しいハッシュ、新しい送信元アドレス、または誤検知を確認しましたか? 観察した内容と観察方法を添えて、Issue または PR を開いてください。お願い:

  • 共有前に、自身の組織を特定できる詳細を編集してください。
  • エクスプロイトペイロードや動作するトリガーリクエストをここに投稿しないでください — インジケーターと検出ロジックのみです。
  • 根本的な脆弱性自体は、このリポジトリではなく Sansec と Adobe PSIRT に報告してください。

ライセンス

このリポジトリのコードは MIT ライセンスです(LICENSE 参照)。インジケーターデータは、防御目的で「現状のまま」提供され、全体を通じて出典が明記されています。

免責事項

これは非公式のコミュニティ製防御ツールであり、Adobe や Sansec の製品ではなく、いずれとも提携していません。保証なしで提供されます。Adobe の公式パッチ(APSB26-146)はリリースされていますが、適用範囲は特定の製品バージョンに限定されています — インストールが対象または修正済みと決めつける前に、Adobe のセキュリティ情報 を直接確認してください。

ツールをダウンロード
2.4.6 – 2.4.9 のみ
2.4.5 以下
chronyd
偽装プロセス
[kworker/u:8:0]
fc-cache
chronyd
  • ディスク上のバイナリ および 実行中の /proc/<pid>/exe イメージの SHA-256(両者は異なる可能性があります — インプラントがメモリ内で自己更新することが観測されています)
  • 注入された PHP、2つの既知のトリガーヘッダー形状(X-TRACE-<10hex> と X-<12hex>)、および 2番目の無関係な攻撃者 のキャンペーンマーカー(ss5_/ss6_<hex>)と DNS カナリアドメイン(oast.site)に対する 毒化されたログ/レポートファイル(var/log/system.log、var/report/)
  • ペイロードが実際に実行されたときにログに残される 実行証明レスポンスマーカー(MG<20hex>::...::/MG<20hex>)
  • 正しく設定された Magento ストアでは実行可能な PHP を含むべきではない pub/media 配下の PHP ファイル — 2番目の攻撃者のウェブシェルドロップパターンに一致
  • 公開された C2/ダウンロードホスト への確立された接続 — fc-cache/chronyd ビルドの NTP 形状 のビーコン送信(ntp.timesync.to:123/UDP およびフォールバック先)や、公開 IP ルックアップサービスへの平文 HTTP 呼び出しを含む
  • 異常なローカル Redis 接続数(セッション収集は完全に 127.0.0.1:6379 上で観測されており、発信 C2 トラフィックはゼロ — 静かなネットワークはクリーンなネットワークを意味しません)— また、Redis からのセッション移行だけでは、2番目のファイルアップロードベースの悪用ベクターは閉じない ことに注意
  • Store:
  • パッチ/緩和策のステータスに関係なく侵害スキャナを実行。 パッチ適用と緩和は 新たな 悪用を止めます。どちらも、すでにドロップされたバックドアやウェブシェルをクリーンアップするものではありません。
  • スキャナが何かを見つけた場合、ホストは完全に侵害されたものとして扱ってください — 「バックドア存在」だけではありません。サイトユーザーとしてのコード実行は、そのユーザーが読み取れるすべてのもの(まず app/etc/env.php)を露出させます。封じ込め後は最低限:セッションストレージ(Redis および/または DB)をフラッシュし、Magento の crypt/key、すべての管理者パスワード(および既存の管理者セッションの無効化)、データベースパスワード、env.php 内のすべての決済プロバイダー API キーおよびその他の統合認証情報、サイトユーザーが読み取れる可能性のある SSH/デプロイキーをローテーションしてください。また、admin_user テーブルに不正なアカウントがないか、pub/media/ / pub/static/ / テーマディレクトリにドロップされたウェブシェル(Rust インプラントと無関係な2番目の攻撃者の両方)がないかを、ストアをクリーンと見なす前に確認してください。完全な順序付き手順:docs/INCIDENT_RESPONSE.md。