
StyleSmuggler(CVE-2026-75650)面向Magento Open Source和Adobe Commerce的IOC工具包。检测受感染的商店、Rust植入程序、PHP Web Shell、持久化工件以及已知的危害指标。
Magento ゼロデイ · Adobe Commerce ゼロデイ · CVE-2026-75650 · APSB26-146 · VULN-39341 · 認証不要のRCE · Magentoマルウェア · Magentoバックドア除去 · Magento 2.4.9 脆弱性 · Rustインプラント · GraphQLスタイルインジェクション · PHPウェブシェル
StyleSmuggler(CVE-2026-75650)— Sansec が 2026年9月5日 に公開した、認証不要のMagento Open Source / Adobe Commerce RCE — に対するコミュニティ製の侵害指標(IOC)、侵害スキャナ、および緩和・パッチ適用ガイダンスです。実環境での悪用は 2026年9月4日 から確認されています。Adobe は 2026年9月7日 に公式修正 APSB26-146 を公開しました。「StyleSmuggler IOC」「CVE-2026-75650」「APSB26-146」「VULN-39341」「Magento fc-cache マルウェア」「Magento chronyd バックドア」「gvfsd-user Magento」「Magento GraphQL styles RCE」を検索しているなら、このリポジトリが目的のものです。
これは防御専用ツールキットです。 公開された一次情報のインシデントレポートから構築された、検出シグネチャ、侵害スキャナ、および堅牢化・ブロッキングルールが含まれています。エクスプロイトコード、概念実証トリガー、攻撃ペイロードを生成するものは 一切含まれていません。それを探しているなら、ここは間違ったリポジトリです — パッチを適用してハンティングに移ってください。
| 脆弱性 | StyleSmuggler(Sansec の命名)— CVE-2026-75650 |
| ベンダー | Adobe(Magento Open Source、Adobe Commerce) |
| CVE | CVE-2026-75650、2026-09-07 採番 |
| Adobe セキュリティ情報 | APSB26-146、2026-09-07 20:20 UTC 公開、Priority 1(最高) |
| 併せて必須 | APSB26-138 — Adobe の通常の 2026年9月 Commerce アップデート、2026-09-08 リリース。Adobe は VULN-39341 を これに加えて 適用する必要があると明言(代替ではない) |
| CVSS | 10.0(3.1 および 4.0)— Critical |
| CWE | CWE-1336、テンプレートエンジンで使用される特殊要素の不適切な無害化 |
| 公式パッチ | リリース済み。 ホットフィックス VULN-39341。適用範囲は普遍的ではありません — 下記の表を参照 |
| 必要な認証 | なし — 認証不要 |
| 影響を受けるバージョン | Sansec がクリーンな Magento Open Source 2.4.7、2.4.8、2.4.9 で再現。最初に確認された被害者は、以前のパッチを完全適用した 2.4.6-p15 を実行 |
| 悪用状況 | 2026-09-04 22:20 UTC 以降活発。パッチリリース後も継続。2026-09-07 に別の無関係な攻撃者が参入 |
| 既知の Rust インプラント亜種 | [kworker/u:8:0](9月4日)→ fc-cache v2.1.4(9月6日)→ chronyd v2.1.5(9月7日)— 同一オペレーター、同一エージェントID、バージョンが増加 |
| 2番目の無関係な攻撃者 | pub/media/catalog/product/cache/ 内の PHP ウェブシェル。DNS 経由でデータを外部送信する偵察プローブが先行。Rust インプラントとは独立。2026-09-07 確認 |
| 既知の配信ベクター | GraphQL styles[] パラメータ。var/log/system.log に記録される不正なストアコード。Magento の顧客カスタムオプション経由でアップロードされたファイル。無関係な2番目の攻撃者による Store: ヘッダーインジェクション |
| 影響 | リモートコード実行 → 永続的な Rust ベースのバックドア、独立した PHP ウェブシェル、Redis セッション収集、app/etc/env.php 経由の認証情報・シークレット流出 |
| 製品 | APSB26-146 の対象 | 公式修正なし |
|---|---|---|
| Adobe Commerce(B2B、Cloud 含む) | 2.4.4 – 2.4.9 | 2.4.4 未満 |
| Adobe Commerce B2B | 1.3.3 – 1.5.3 | 1.3.3 未満 |
| Magento Open Source |
古いサポート対象外バージョンを使用している場合、同様に悪用可能であっても Adobe は修正を提供しません。選択肢については docs/PATCHING.md を参照してください。
この情報は急速に変化します。 行動に移す前に一次情報源と照合してください:Sansec のアドバイザリ と Adobe のセキュリティ情報。実行ログは docs/TIMELINE.md を参照し、ここで何かを更新する際は出典を明記してください。
Magento 自身の GraphQL styles パラメータと、依存性注入ベースのファイルスキャンが、単一の明白なインジェクションポイントではなく、2段階のファイルベース遅延実行プリミティブとして悪用されます:
var/log/system.log、または var/report/<hash>)に到達します。GraphQL styles[] パラメータ、変異したリクエストヘッダー、または(下記の無関係な2番目の攻撃者の場合)Store: ヘッダーを通じて密輸されます。getProcessedTemplate パス)は、Magento 自身の DI/コードスキャナが毒化されたファイルを include() して攻撃者の PHP を実行できるコードパスを辿ります。メールを開く必要はありません — サーバー側でのレンダリングで十分です — また、メール配信自体が失敗してもこのチェーンは発火し得ます。ツール不要の簡単な早期警告サイン:受信トレイに、未レンダリングの生の {{var ...}} タグと .invalid で終わる顧客アドレスを含む、文字化けした「支払いトランザクション失敗リマインダー」メールが届くこと。これは多くの場合、誰もログを確認する前に現れる 最初の 目に見えるサインです。
Sansec のアップデートにより、同じ Rust インプラントキャンペーンに対する 2番目の独立した悪用経路 が確認されました:セッションストレージを Redis からデータベースに移行したストアでも侵害されました — 同じオペレーターの2回目の試みは、代わりに Magento の 顧客カスタムオプション 機能を通じてアップロードされたファイルを使用して、数秒後に成功しました。セッションストレージの移行だけでは修正になりません。
別途、9月7日に Sansec は完全に無関係な攻撃者を発見しました。 その攻撃者はまったく同じ StyleSmuggler エントリポイントを、より単純なペイロードに使用していました:Magento 自身の製品画像キャッシュ(pub/media/catalog/product/cache/ss_<10hex>/sync_<10hex>.php)にドロップされた PHP ウェブシェルで、その前にペイロードを Store: HTTP ヘッダーに隠し、HTTP レスポンスではなく DNS 経由で調査結果を外部送信する偵察プローブが実行されていました。Sansec によれば、これは「既製ツール」であり、持続的なキャンペーンではありません — しかし、単一の脆弱なホストが 1つの欠陥を通じて2つの無関係な侵入 を抱え得ることを意味します。Rust インプラントのクリーンアップは、ストアがクリーンであることを意味しません。
Rust インプラント自体も進化しています:元の [kworker/u:8:0] 偽装ビルド(9月4日)の後、NTP トラフィックに偽装してビーコンを送信する fc-cache 偽装ビルド v2.1.4(9月6日)、そして 同じインプラント、同じエージェントID の chronyd 偽装再展開 v2.1.5(9月7日)が続きました — 攻撃者が公開された検出を回避するために積極的に反復している証拠です。Sansec は、このインプラントが永続化・偵察以外に武器化された証拠はまだ見ていないと述べています — 同じアクセス経路上で動作する無関係な攻撃者のウェブシェルを考えると、それを安心材料と受け取らないでください。
クイックアンサーは docs/FAQ.md、完全な技術解説と出典は docs/VULNERABILITY.md、Adobe 公式修正の適用方法は docs/PATCHING.md、スキャナが何かを見つけた場合の対処は docs/INCIDENT_RESPONSE.md を参照してください。
1. 対象バージョンであればパッチを適用:
# 完全な手順は docs/PATCHING.md を参照 — これはワンライナーではなく、
# Adobe リポジトリの認証情報とプロジェクトのパッチ管理ツールが必要です。
2. パッチステータスに関係なく既存の侵害をスキャン — パッチは新たな悪用を止めますが、既存のバックドアやウェブシェルをクリーンアップするわけではありません:
git clone https://github.com/jithinkrishnanrs/stylesmuggler-ioc-toolkit.git
cd stylesmuggler-ioc-toolkit
sudo bash scripts/stylesmuggler_scan.sh --magento-root /var/www/html
または、構造化(JSON)出力用の Python 版(例:SIEM への供給用):
sudo python3 scripts/stylesmuggler_scan.py --magento-root /var/www/html --json report.json
両スクリプトは デフォルトで読み取り専用 です — 検出して報告するだけで、--remediate を渡さない限りプロセスを強制終了したりファイルを削除したりしません。時期尚早なクリーンアップはフォレンジック証拠を破壊するためです(docs/INCIDENT_RESPONSE.md 参照)。
[kworker/u:8:0] ビルド:~/.local/share/.gvfsd/gvfsd-user、そのロックファイル、/tmp/.kw_*、/tmp/.gvfsd_*fc-cache ビルド v2.1.4(9月6日):~/.cache/fontconfig/fc-cache、/tmp/.fc_<8hex>.lockchronyd ビルド v2.1.5(9月7日):/tmp/.chrony-<8hex>/chronydgvfsd-user ビルドでは5分ごと、fc-cache では1時間に2回(13,43 * * * *)fc-cache/ の場合、実際のシステムバイナリと一致しない) 名 、、完全なインジケーターリストと出典:iocs/。
docs/PATCHING.md を参照。これは現在、下記の中間緩和策に優先して最優先です。mitigations/ の中間緩和策を使用:
styles[] 配信経路をブロックまたはレート制限
(nginx /
Apache)pub/media/pub/static 配下での PHP 実行をブロック
(nginx /
Apache)— 2番目の無関係な攻撃者のウェブシェル手法に対する標的型防御mitigations/README.md を参照 — これらのいずれも、顧客カスタムオプションのベクターや2番目の攻撃者の ヘッダー配信を閉じるものではありません。docs/ 脆弱性解説、タイムライン、FAQ、パッチ適用ガイド、IR プレイブック
iocs/ ハッシュ、IP、ドメイン、ファイルパス、YARA、Suricata/IDS ルール
scripts/ stylesmuggler_scan.sh / .py、crontab クリーンアップヘルパー
mitigations/ nginx / Apache / ModSecurity / fail2ban ルール
CVE-2026-75650、APSB26-146、VULN-39341、Magento ゼロデイ 2026、Adobe Commerce ゼロデイ、StyleSmuggler パッチ、Magento GraphQL 脆弱性、Magento styles パラメータ RCE、gvfsd-user マルウェア、fc-cache Magento バックドア、chronyd Magento マルウェア、Magento kworker プロセスマルウェア、Magento Redis セッションハイジャック、Magento 認証不要 RCE 2026年9月、Magento 2.4.9 エクスプロイト、Adobe Commerce バックドア除去、Magento pub/media ウェブシェル、eComscan StyleSmuggler、Sansec Shield StyleSmuggler。
このリポジトリのすべてのインジケーターは、引用された公開ソースに遡ります — 主に Sansec のアドバイザリ(少なくとも 2026-09-07 20:50 UTC まで更新)、Adobe の APSB26-146 セキュリティ情報、および実際の感染を処理したレスポンダーによるコミュニティのインシデントレスポンス解説です。iocs/ の各ファイルの下部にある引用を参照してください。
ここにあるものを網羅的または最終的なものとして 扱わないでください。IOC(トリガーヘッダー、ユーザーエージェント文字列、インプラントの偽装、そして現在は2番目の攻撃者のキャンペーンマーカー)は、開示から数日以内にすでに複数回変更されています。今後も変更されると予想してください。スクリプトが許可する場合は、リテラル文字列だけでなく、形状と動作を照合してください。
亜種、新しいハッシュ、新しい送信元アドレス、または誤検知を確認しましたか? 観察した内容と観察方法を添えて、Issue または PR を開いてください。お願い:
このリポジトリのコードは MIT ライセンスです(LICENSE 参照)。インジケーターデータは、防御目的で「現状のまま」提供され、全体を通じて出典が明記されています。
これは非公式のコミュニティ製防御ツールであり、Adobe や Sansec の製品ではなく、いずれとも提携していません。保証なしで提供されます。Adobe の公式パッチ(APSB26-146)はリリースされていますが、適用範囲は特定の製品バージョンに限定されています — インストールが対象または修正済みと決めつける前に、Adobe のセキュリティ情報 を直接確認してください。
| 2.4.5 以下 |
chronyd[kworker/u:8:0]fc-cachechronyd/proc/<pid>/exe イメージの SHA-256(両者は異なる可能性があります — インプラントがメモリ内で自己更新することが観測されています)X-TRACE-<10hex> と X-<12hex>)、および 2番目の無関係な攻撃者 のキャンペーンマーカー(ss5_/ss6_<hex>)と DNS カナリアドメイン(oast.site)に対する 毒化されたログ/レポートファイル(var/log/system.log、var/report/)MG<20hex>::...::/MG<20hex>)pub/media 配下の PHP ファイル — 2番目の攻撃者のウェブシェルドロップパターンに一致fc-cache/chronyd ビルドの NTP 形状 のビーコン送信(ntp.timesync.to:123/UDP およびフォールバック先)や、公開 IP ルックアップサービスへの平文 HTTP 呼び出しを含む127.0.0.1:6379 上で観測されており、発信 C2 トラフィックはゼロ — 静かなネットワークはクリーンなネットワークを意味しません)— また、Redis からのセッション移行だけでは、2番目のファイルアップロードベースの悪用ベクターは閉じない ことに注意Store:app/etc/env.php)を露出させます。封じ込め後は最低限:セッションストレージ(Redis および/または DB)をフラッシュし、Magento の crypt/key、すべての管理者パスワード(および既存の管理者セッションの無効化)、データベースパスワード、env.php 内のすべての決済プロバイダー API キーおよびその他の統合認証情報、サイトユーザーが読み取れる可能性のある SSH/デプロイキーをローテーションしてください。また、admin_user テーブルに不正なアカウントがないか、pub/media/ / pub/static/ / テーマディレクトリにドロップされたウェブシェル(Rust インプラントと無関係な2番目の攻撃者の両方)がないかを、ストアをクリーンと見なす前に確認してください。完全な順序付き手順:docs/INCIDENT_RESPONSE.md。