أمن سيبرانيقراءة دقيقتين

ثغرة StyleSmuggler غير المرقّعة في Magento وAdobe Commerce تُستغل منذ 4 سبتمبر 2026

المغزى

الخلل ليس في إضافة يمكن حذفها بل في نواة المنصة نفسها، فكل متجر على النسخ الحالية مكشوف حتى يصدر إصلاح لم يتأكد موعده بعد.

نشرت شركة Sansec المتخصصة في أمن المتاجر الإلكترونية، في 5 سبتمبر 2026، تفاصيل ثغرة في Magento وAdobe Commerce أطلقت عليها اسم StyleSmuggler. وبحسب Sansec، بدأت الهجمات الفعلية في 4 سبتمبر، ولا يوجد حتى الآن patch يعالجها.

وتقع الثغرة في آلية الـ dependency injection داخل Magento نفسه، أي في الطريقة التي تربط بها المنصة مكوّناتها الداخلية ببعضها. ولذلك لا تتعلق بإضافة ثبّتها صاحب المتجر ويمكنه إزالتها. وتشمل كل النسخ الحالية من 2.4.6 إلى 2.4.9، في النسخة المفتوحة المصدر وفي Adobe Commerce على السواء.

ويستغل المهاجمون الخلل على مرحلتين تنتهيان بجعل المتجر ينفّذ كودًا دسّه المهاجم في ملفات يكتبها المتجر عادةً ولا يراجعها أحد. والنتيجة، وفق Sansec، backdoor يُثبَّت على خوادم Linux متخفيًا في هيئة kernel thread عادي، فلا يلفت النظر في قائمة العمليات الجارية.

أقرب إصدار أمني مجدول من Adobe في 8 سبتمبر 2026، ولم يتأكد بعد أنه سيغطي هذه الثغرة. وإلى أن يصدر الإصلاح، ذكرت Sansec أن التخفيف المؤقت هو تعطيل GraphQL وحظر الدالة proc_open في إعدادات PHP.

وتكتسب القصة وزنها من طبيعة الهدف. فالمتجر هو النقطة التي تمر بها بيانات بطاقات العملاء، ونسبة كبيرة من المتاجر الإلكترونية في المنطقة العربية تعمل على Magento. وحين يكون الخلل في النواة لا في الإضافات، يصبح الفارق بين متجر وآخر هو سرعة تطبيق التخفيف المؤقت، لا جودة اختيار الإضافات.

المصادر

  1. النشرة البحثية لشركة Sansec
  2. تغطية The Hacker News

من عدد الأحد 24 ربيع الأول - 6 سبتمبر

أخبار ذات صلة

أخبار الأحد 24 ربيع الأول - 6 سبتمبر