Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Il 9 settembre 2026 Adobe ha rilasciato un aggiornamento di sicurezza per CVE-2026-75650, vulnerabilità zero-day nel motore di template di Magento che ha ottenuto il punteggio massimo di gravità. L'exploitation attiva è iniziata il 4 settembre 2026: un backdoor Rust e una web shell PHP sono stati distribuiti tramite un meccanismo di injection mai osservato prima, che elude le patch applicate nei mesi precedenti. La CISA ha inserito la falla nel catalogo KEV il giorno stesso del rilascio, con scadenza fissata all'11 settembre per le agenzie federali statunitensi.
- CVE-2026-75650 (StyleSmuggler) ha CVSS 10.0: exploitation non autenticata via template injection nella proprietà
stylesdi Magento - L'attacco è attivo dal 4 settembre 2026: il server di Disrex è stato compromesso 50 minuti dopo il primo report alla comunità
- I payload includono un backdoor Rust che maschera il processo come
[kworker/u:8:0],fc-cacheechronyd, con C2 mascherato da traffico NTP - Le patch rilasciate a luglio e agosto 2026 non proteggevano da questa tecnica: store "fully patched" sono risultati vulnerabili
Il meccanismo StyleSmuggler: quando il template engine diventa vettore d'attacco
La vulnerabilità sfrutta il sistema di template di Magento attraverso una proprietà apparentemente innocua: styles. Secondo quanto documentato dai ricercatori di Sansec, che hanno scoperto e denominato la tecnica StyleSmuggler, l'injection di codice PHP avviene in questa fase del rendering. L'esecuzione viene poi innescata automaticamente dall'email di sistema Payment Transaction Failed Reminder, attivata senza interazione utente.
La catena descritta da Disrex, che gestiva il primo server confermato compromesso, trasforma "il codice di elaborazione template e dependency injection di Magento in una catena RCE non autenticata". Questa formulazione è rilevante perché evidenzia come la falla non risieda in un componente marginale, ma nel nucleo architetturale della piattaforma e-commerce.
L'elemento che distingue StyleSmuggler da precedenti vulnerabilità Magento è la capacità di evadere salvaguardie esistenti. I test di Sansec hanno dimostrato che un'installazione Magento 2.4.6-p15 con le patch cumulative di luglio e agosto 2026 rimaneva vulnerabile. Questo dato ha implicazioni operative immediate: gli amministratori che avevano completato i cicli di aggiornamento regolare si sono trovati esposti senza avere violato procedure di manutenzione.
Evoluzione del payload: tre nomi in 72 ore
L'analisi tecnica pubblicata da Sansec e riportata da SecurityAffairs documenta un backdoor Rust per Linux con caratteristiche di persistenza e occultamento evolute. Il malware si installa come agente persistente e modifica il proprio nome di processo in successione rapida: da [kworker/u:8:0] a fc-cache, fino a chronyd.
La comunicazione con il server di comando e controllo avviene su porta 123 UDP, protocollo NTP. Ogni 60 secondi il backdoor risolve il dominio ntp.timesync.to e trasmette pacchetti da 48 byte strutturati come risposte di server temporali. Questa scelta di design sfrutta il fatto che il traffico NTP è tipicamente permesso e poco ispezionato nelle infrastrutture e-commerce, riducendo la probabilità di rilevazione per analisi comportamentale.
Un secondo attore, osservato nel corso della campagna, ha impiegato un approccio diverso: una web shell PHP posizionata nella directory di cache delle immagini di prodotto, attivabile tramite header HTTP X-Cache-Token. La presenza di tecniche distinte suggerisce che il meccanismo di ingresso — la vulnerabilità nel template engine — sia stato sfruttato da più operatori in modo indipendente o condiviso.
L'impatto sulla catena di fiducia delle patch
La scoperta di Sansec ha generato un effetto domino nella percezione della sicurezza delle piattaforme e-commerce mature. Quando un sistema aggiornato secondo le procedure standard rimane vulnerabile a una tecnica completamente nuova, la distinzione tra "patchato" e "protetto" si dissolve. Il caso documentato da Disrex — compromissione 50 minuti dopo la divulgazione iniziale — indica che gli attaccanti monitoravano attivamente le ricerche di sicurezza o disponevano già del codice exploit.
Adobe ha risposto rilasciando l'hotfix VULN-39341 e gli advisory APSB26-146 (9 settembre) e APSB26-138 (8 settembre), quest'ultimo relativo a Commerce. L'azienda ha inoltre richiesto esplicitamente, oltre all'applicazione della patch, la rotazione delle chiavi di crittografia. Questa raccomandazione indica che l'accesso ottenuto tramite StyleSmuggler può aver esposto materiali crittografici sensibili, compromettendo la confidenzialità anche dei dati archiviati.
Le versioni interessate includono Magento 2.4.7, 2.4.8, 2.4.9 e precedenti. Il patch rilasciato l'8 settembre 2026 è il primo che corregge specificamente questa catena di attacco.
Cosa fare adesso
Adobe richiede alle installazioni interessate l'applicazione immediata dell'hotfix VULN-39341. Questo è il passo obbligatorio e non differibile. La procedura ufficiale prevede inoltre la rotazione delle chiavi di crittografia, oltre alla verifica che la patch sia effettivamente attiva nella specifica istanza.
La CISA ha imposto alle agenzie del Federal Civilian Executive Branch (FCEB) l'applicazione del fix entro il 11 settembre 2026, in forza del Binding Operational Directive 26-04. Il provvedimento include esplicitamente un requisito di forensics triage: le organizzazioni devono verificare se la vulnerabilità sia stata sfruttata prima della correzione, non limitarsi a installare la patch.
Per le organizzazioni non governative, il contesto è analogo: la disponibilità pubblica del meccanismo di attacco, combinata con la dimostrata capacità di exploitation rapida, riduce la finestra di reazione. I log di sistema andrebbero ispezionati per connessioni UDP verso ntp.timesync.to o processi con i nomi documentati, con attenzione particolare agli intervalli di 60 secondi.
Infine, la compromissione del server Disrex 50 minuti dopo il primo report suggerisce che la sola consapevolezza della vulnerabilità non costituisca protezione: l'aggiornamento deve precedere la divulgazione o seguirla immediatamente.
"StyleSmuggler injects malicious code into Magento's template system. By using the styles properties, it can evade existing safeguards."
— Sansec, via SecurityAffairs
Domande frequenti
Perché le patch precedenti non hanno protetto da StyleSmuggler?
Le patch rilasciate da Adobe nei cicli di luglio e agosto 2026 correggevano altre vulnerabilità, non questa specifica catena di template injection. StyleSmuggler sfrutta un percorso di parsing del template engine non coperto dalle correzioni precedenti: l'aggiornamento regolare era necessario ma non sufficiente.
Il backdoor Rust ha compiuto azioni dopo l'installazione?
I ricercatori di Sansec non hanno osservato azioni successive all'installazione del backdoor sulle istanze analizzate. Ciò non esclude che operatori diversi abbiano impiegato il medesimo accesso iniziale per obiettivi successivi non documentati nella ricerca pubblica.
Quanti tentativi di exploitation sono stati rilevati?
Un honeypot operato da Previdian ha registrato 12 tentativi di exploitation a partire dal 7 settembre 2026, originati da due indirizzi IP distinti localizzati in Cina e Romania. La fonte non specifica se questi tentativi siano stati completati con successo.
La velocità con cui gli attori della minaccia hanno adattato tattiche e payload — tre varianti di mascheramento del processo in 72 ore — indica un livello di maturità operativa che ridefinisce i parametri di risposta per le piattaforme e-commerce. La lezione di StyleSmuggler non è solo che esistono zero-day nel software consolidato, ma che la loro comparsa può invalidare istantaneamente lo stato di "aggiornato" che molte organizzazioni considerano sinonimo di sicuro.
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- https://thehackernews.com/2026/09/adobe-patches-magento-zero-day.html
- https://www.securityweek.com/adobe-patches-over-170-vulnerabilities-including-commerce-zero-day/
- https://www.rapid7.com/blog/post/etr-papercut-ng-mf-critical-zero-day-exploited-in-the-wild
- https://securityaffairs.com/198603/uncategorized/stylesmuggler-the-magento-zero-day-behind-new-store-attacks.html
- https://www.cisa.gov/news-events/alerts/2026/09/08/cisa-adds-four-known-exploited-vulnerabilities-catalog
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- https://helpx.adobe.com/security.html
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.