StyleSmuggler-lek in Magento actief misbruikt voor Linux-backdoor

Aanvallers gebruiken het StyleSmuggler-lek in Magento en Adobe Commerce om een Rust-backdoor te installeren; Adobe patchte het lek op 7 september.

Aanvallers gebruiken de Magento-kwetsbaarheid StyleSmuggler nu actief om een backdoor op Linux-servers te installeren, meldt BleepingComputer. Het lek werd op 4 september ontdekt door het Nederlandse Sansec — lees hier de achtergrond — maar inmiddels is duidelijk welke malware slachtoffers precies op hun server krijgen.

De backdoor is geschreven in Rust en verschijnt op besmette systemen eerst als het nepproces “[kworker/u:8:0]”, later als “fc-cache” in de map ~/.cache/fontconfig/, en soms vermomd als “chronyd”. Voor aansturing praat de malware via een met TLS versleutelde WebSocket-verbinding met een command-and-control-server; lukt dat niet, dan valt ze terug op UDP-verkeer over poort 123, opgezet om op gewone NTP-tijdsynchronisatie te lijken en zo firewallregels te omzeilen. Een cronjob herstart het proces twee keer per uur, zodat de toegang blijft bestaan ook nadat een beheerder het opruimt.

De besmetting zelf verloopt via Magento’s eigen e-mailsjabloonsysteem: aanvallers smokkelen PHP-code naar binnen die wordt uitgevoerd zodra het platform automatisch een “Payment Transaction Failed”-mail genereert, zonder dat iemand die hoeft te openen.

Adobe heeft de kwetsbaarheid inmiddels erkend en op 7 september een noodpatch uitgebracht onder kenmerk APSB26-146, met CVE-2026-75650 en de maximale CVSS-score van 10.0. De fix komt als losse composer-patch voor repo.magento.com, niet als reguliere release.

Voor Nederlandse webshopeigenaren op Magento of Adobe Commerce is dit hét moment om die patch te installeren, ook als de winkel al op de nieuwste versie draait — alle releases tot en met 2.4.9 waren kwetsbaar. Controleer logs op de genoemde procesnamen, onverklaarbaar verkeer over poort 123 en een onverwachte piek in mislukte-betaling-mails: dat laatste is vaak het eerste zichtbare teken van misbruik.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.