🔥 この記事の詳細
2026-09-07 更新
B
今週中

MagentoおよびAdobe Commerceにおいて、認証なしで悪意のあるコードを注入できるゼロデイ脆弱性「StyleSmuggler」

脆弱性🌐 英語ソース📰 5記事🌐 4 countries ⭐
🇺🇸 US (2) · 🇮🇹 Italy · 🇹🇼 Taiwan · 🇹🇭 Thailand
📅 2026-09-07📰 ithome_tw
📌 一言でいうと
MagentoおよびAdobe Commerceにおいて、認証なしで悪意のあるコードを注入できるゼロデイ脆弱性「StyleSmuggler」が発見されました。攻撃者は支払い失敗通知メールのレンダリングプロセスを悪用してコードを実行させ、Rust製のバックドアを設置します。このバックドアはC2サーバーとNTPプロトコルを偽装して通信し、システム情報を送信します。Adobeから修正パッチが提供されるまで、GraphQLコンポーネントの停止が推奨されています。
🔍該当判定
  • ECサイトの構築に「Magento」を利用している
  • ECサイトの構築に「Adobe Commerce」を利用している
  • 自社でMagento/Adobe Commerceを運用し、GraphQLコンポーネントを有効にしている
上記いずれにも該当しない → 静観でOK
該当時の対応
Adobeから公式の修正パッチが提供されるまで、暫定的な緩和策としてGraphQLコンポーネントの無効化を検討してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Magento / Adobe Commerce ゼロデイ脆弱性 (StyleSmuggler) 対応について

お疲れさまです。MagentoおよびAdobe Commerceにおける深刻なゼロデイ脆弱性に関する情報共有です。

■ 概要
認証不要でテンプレートシステムに悪意のあるコードを注入し、支払い失敗通知メールのレンダリング時にコードを実行させる脆弱性「StyleSmuggler」が確認されました。攻撃成功後、Rust製のバックドアが設置され、NTP通信を偽装してC2サーバーと通信します。

■ 影響範囲
- Magento / Adobe Commerce (バージョン 2.4.6-p15, 2.4.7, 2.4.8, 2.4.9 等を含む広範なバージョン)

■ 対応手順
1. Adobeより公式パッチがリリースされるまで、リスク軽減策としてGraphQLコンポーネントの暫定的な停止を検討してください。
2. システムログにおいて、不審なRust製プロセスの起動や、不自然なNTPトラフィックが発生していないか確認してください。

■ 参考情報
- Sansec Security Advisory

対応優先度: 高
対応期限: 至急
Subject: [Alert] Zero-day Vulnerability in Magento / Adobe Commerce (StyleSmuggler)

Dear Team,

We are sharing critical information regarding a zero-day vulnerability identified as 'StyleSmuggler' affecting Magento and Adobe Commerce.

■ Overview
This vulnerability allows unauthenticated attackers to inject malicious code into the template system. The code is executed during the rendering of payment failure notification emails. Once exploited, a Rust-based backdoor is deployed, which exfiltrates system data via C2 communication masquerading as NTP traffic.

■ Scope
- Magento / Adobe Commerce (including versions 2.4.6-p15, 2.4.7, 2.4.8, 2.4.9, etc.)

■ Mitigation Steps
1. Consider temporarily disabling the GraphQL component to mitigate risk until an official patch is released by Adobe.
2. Monitor system logs for unauthorized Rust-based processes or anomalous NTP traffic patterns.

■ Reference
- Sansec Security Advisory

Priority: High
Deadline: Immediate