---
title: "Zero-day w Magento i Adobe Commerce wykorzystywany do instalowania backdoora na Linuksie"
description: "Luka StyleSmuggler dotyczy wszystkich wersji Magento i Adobe Commerce i jest wykorzystywana do wdrażania backdoora na serwerach Linux. Administratorzy powinni monitorować podejrzane procesy, wpisy cron i wiadomości o nieudanych płatnościach oraz zastosować tymczasowe zalecenia Sansec."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/zero-day-w-magento-i-adobe-commerce-wykorzystywany-do-instalowania-backdoora-na-linuksie"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/zero-day-w-magento-i-adobe-commerce-wykorzystywany-do-instalowania-backdoora-na-linuksie/index.md"
date_published: "2026-09-07T21:07:45.668Z"
date_modified: "2026-09-07T21:07:50.091Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "magento"
  - "adobe commerce"
  - "zero-day"
  - "backdoor"
  - "cyberbezpieczeństwo"
source_url: "https://www.bleepingcomputer.com/news/security/magento-stylesmuggler-zero-day-exploited-to-deploy-linux-backdoor/"
source_name: "BleepingComputer"
---

# Zero-day w Magento i Adobe Commerce wykorzystywany do instalowania backdoora na Linuksie

> Nowa luka zero-day w Magento i Adobe Commerce jest wykorzystywana do instalowania linuksowego backdoora. Adobe nie wydał jeszcze poprawki.

## Kluczowe informacje
- Luka StyleSmuggler jest wykorzystywana w atakach na Magento i Adobe Commerce.
- Atak może prowadzić do instalacji backdoora Rust i utrzymania dostępu przez zadanie cron.
- Sygnałami ostrzegawczymi są nietypowe wiadomości o nieudanych płatnościach, procesy kworker lub fc-cache oraz podejrzane wpisy cron.
- Do czasu wydania poprawki Sansec zaleca wyłączenie GraphQL i rotację danych uwierzytelniających po podejrzeniu infekcji.

Nieznana wcześniej luka zero-day, nazwana StyleSmuggler, jest wykorzystywana w atakach na wszystkie wersje Magento i Adobe Commerce. Według firmy Sansec napastnicy używają jej do wdrażania backdoora na serwerach Linux. Pierwszy zaobserwowany przypadek wykorzystania miał miejsce 4 września, mimo że zaatakowany system korzystał z najnowszych dostępnych wówczas aktualizacji bezpieczeństwa.

## Problem dotyczy popularnej platformy e-commerce

Magento to otwartoźródłowa platforma do budowy sklepów internetowych rozwijana przez Adobe. Według danych przywołanych przez Sansec działa na ponad 160 tysiącach stron, w tym na 14 tysiącach witryn znajdujących się wśród miliona największych serwisów internetowych. Skala wdrożeń sprawia, że luka ma znaczenie dla szerokiego grona administratorów, nawet jeśli dotychczas opisany incydent dotyczył pojedynczego celu.

- Sansec odnotował pierwsze wykorzystanie 4 września na serwerze z najnowszymi dostępnymi aktualizacjami bezpieczeństwa.
- Adobe Enterprise Support potwierdziło, że pracuje nad poprawką, ale nie podało terminu jej wydania.
- Zainstalowany backdoor jest napisany w języku Rust i może ukrywać się pod nazwami kworker lub fc-cache.
- Napastnicy dodają zadanie cron uruchamiane co 30 minut, aby utrzymać obecność programu w systemie.

## Luka prowadzi do wykonania kodu na serwerze

Zaobserwowany atak wykorzystuje system szablonów Magento. Wstrzyknięcie kodu PHP służy do wygenerowania fałszywej wiadomości o nieudanej płatności, a następnie do uruchomienia kodu na serwerze. Po udanym wykorzystaniu instalowany jest niewielki backdoor oparty na Rust. Program działa w tle i przyjmuje nazwy przypominające legalne procesy systemowe. W nowszych próbkach jest kopiowany do katalogu pamięci podręcznej czcionek, co dodatkowo utrudnia jego zauważenie podczas pobieżnej kontroli.

## Złośliwy ruch może przypominać synchronizację czasu

Sansec nie zaobserwował dalszej aktywności po instalacji backdoora, ale sam program może komunikować się ze zdalną infrastrukturą i odbierać polecenia. Starsze próbki używały połączeń TLS i WebSockets, natomiast nowsze ukrywają komunikację w ruchu przypominającym protokół synchronizacji czasu. Taki sposób działania może utrudniać odróżnienie aktywności złośliwej od zwykłego ruchu administracyjnego i pomagać w omijaniu części reguł zapór sieciowych. Malware sprawdza także publiczny adres IP serwera oraz to, czy jego działanie jest śledzone. Wykrycie śledzenia nie zatrzymuje instalacji, lecz może powstrzymać program przed wysłaniem sygnału do operatora.

## Jak rozpoznać możliwe przejęcie

Sansec zaleca zwrócenie uwagi na kilka śladów mogących wskazywać na wykorzystanie StyleSmuggler. Jednym z nich jest nieoczekiwany wzrost liczby wiadomości Magento o tytule „Payment Transaction Failed Reminder”. Administratorzy powinni również sprawdzić, czy na serwerach nie działają nietypowe procesy o nazwach kworker lub fc-cache, a także przeanalizować wpisy cron i pliki tymczasowe. Pojedynczy sygnał nie przesądza o incydencie, ale jego wystąpienie powinno skłonić do dokładniejszej analizy środowiska.

W chwili publikacji materiału źródłowego Adobe nie udostępniło poprawki dla StyleSmuggler. Najbliższa zaplanowana publikacja aktualizacji bezpieczeństwa Adobe miała odbyć się 8 września, jednak firma nie potwierdziła, czy właśnie wtedy usunie tę lukę. Do czasu pojawienia się poprawki Sansec rekomenduje wyłączenie GraphQL jako tymczasowe ograniczenie ryzyka. W przypadku podejrzenia przejęcia należy także zmienić dane uwierzytelniające Magento. BleepingComputer zwrócił się do Adobe z pytaniem o termin naprawy, lecz według źródła nie otrzymał odpowiedzi.

## Wyjaśnienie pojęć

### [podatność zero-day](https://najnowsze-informacje.pl/definicje/podatnosc-zero-day)

Podatność zero-day to luka, dla której w chwili wykorzystania nie ma jeszcze dostępnej poprawki lub której istnienie nie jest dostatecznie znane obrońcom.

### [backdoor](https://najnowsze-informacje.pl/definicje/backdoor)

Ukryty mechanizm zapewniający nieuprawniony dostęp do systemu lub urządzenia. Backdoor może umożliwiać zdalne wykonywanie poleceń, przesyłanie plików albo dalsze zarządzanie zainfekowanym środowiskiem.

### [zadanie cron](https://najnowsze-informacje.pl/definicje/zadanie-cron)

Automatycznie uruchamiane zadanie systemu Linux, które może służyć między innymi do okresowego wykonywania poleceń.

### [wstrzyknięcie kodu](https://najnowsze-informacje.pl/definicje/wstrzykniecie-kodu)

Wykorzystanie danych wejściowych do wykonania nieautoryzowanych instrukcji w przetwarzanym programie lub szablonie.

## Źródło pierwotne

[BleepingComputer](https://www.bleepingcomputer.com/news/security/magento-stylesmuggler-zero-day-exploited-to-deploy-linux-backdoor/)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-09-07T21:07:45.668Z
- **Ostatnia aktualizacja:** 2026-09-07T21:07:50.091Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/zero-day-w-magento-i-adobe-commerce-wykorzystywany-do-instalowania-backdoora-na-linuksie](https://najnowsze-informacje.pl/cyberbezpieczenstwo/zero-day-w-magento-i-adobe-commerce-wykorzystywany-do-instalowania-backdoora-na-linuksie)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/zero-day-w-magento-i-adobe-commerce-wykorzystywany-do-instalowania-backdoora-na-linuksie/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/zero-day-w-magento-i-adobe-commerce-wykorzystywany-do-instalowania-backdoora-na-linuksie/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Zero-day w Magento i Adobe Commerce wykorzystywany do instalowania backdoora na Linuksie”, 2026-09-07, https://najnowsze-informacje.pl/cyberbezpieczenstwo/zero-day-w-magento-i-adobe-commerce-wykorzystywany-do-instalowania-backdoora-na-linuksie
