
Kritieke Magento StyleSmuggler zero-day wordt actief misbruikt
De Magento StyleSmuggler zero-day wordt momenteel actief misbruikt om Magento-webshops aan te vallen. De ernstige kwetsbaarheid kan door een aanvaller zonder geldige gebruikersaccount worden misbruikt om op afstand code uit te voeren op een kwetsbare Magento-omgeving. Beheerders van Magento Open Source en Adobe Commerce wordt geadviseerd om direct maatregelen te nemen en hun webshop te controleren op mogelijke compromittering.
Wat is de Magento StyleSmuggler zero-day?
StyleSmuggler is een kwetsbaarheid in Magento waarbij speciaal gemanipuleerde gegevens via de GraphQL API kunnen worden aangeboden. Volgens beveiligingsonderzoekers kan dit uiteindelijk leiden tot Remote Code Execution (RCE). Een aanvaller kan daarmee potentieel eigen code op de server uitvoeren zonder vooraf te hoeven inloggen.
Beveiligingsbedrijf Sansec meldt dat de eerste daadwerkelijke aanvallen op 4 september 2026 zijn waargenomen. Daarmee gaat het niet alleen om een theoretische kwetsbaarheid: er zijn aanvallen in het wild vastgesteld.
Welke Magento-versies zijn kwetsbaar?
Volgens de momenteel beschikbare informatie treft StyleSmuggler Magento Open Source en Adobe Commerce en zijn ook recente Magento-versies kwetsbaar. Sansec meldt onder andere dat ook Magento 2.4.9 getroffen kan worden.
Omdat het om een actuele zero-day situatie gaat, kan informatie over getroffen versies, patches en aanvullende maatregelen snel veranderen. Magento-beheerders moeten daarom niet uitsluitend controleren welke versie zij gebruiken, maar ook nagaan of de noodzakelijke mitigatie of beveiligingspatch daadwerkelijk is toegepast.
Mislukte betaaltransacties kunnen een aanwijzing zijn
Een opvallend kenmerk van de waargenomen aanvallen is dat deze een Magento-melding over een mislukte betaaltransactie kunnen veroorzaken. Webshopbeheerders kunnen daardoor onverwacht e-mails ontvangen over mislukte PayPal- of andere betaaltransacties.
Een dergelijke e-mail betekent op zichzelf niet dat een Magento-webshop daadwerkelijk is gehackt. Een plotselinge toename van deze meldingen kan in combinatie met deze kwetsbaarheid echter wel aanleiding zijn om de webshop en server nader te onderzoeken.
Wat moeten Magento-beheerders nu doen?
Vservs adviseert beheerders van Magento-webshops om niet af te wachten. Controleer of de beschikbare beveiligingsmaatregelen voor StyleSmuggler zijn toegepast en onderzoek de omgeving op verdachte activiteiten.
- Controleer of de meest recente beschikbare mitigatie of beveiligingspatch is toegepast.
- Controleer Magento- en webserverlogs op verdachte GraphQL-verzoeken.
- Onderzoek onverwachte of grote aantallen meldingen over mislukte betaaltransacties.
- Controleer op recent aangemaakte of gewijzigde PHP- en PHTML-bestanden.
- Controleer cronjobs en andere geplande taken op onbekende wijzigingen.
- Controleer Magento-beheerdersaccounts en andere accounts met verhoogde rechten.
- Onderzoek bij verdachte activiteit de volledige server voordat deze weer als betrouwbaar wordt beschouwd.
Alleen patchen is bij mogelijke compromittering niet voldoende
Wanneer een kwetsbaarheid al is misbruikt voordat een patch of mitigatie werd toegepast, verwijdert het installeren daarvan een eventuele backdoor of andere aangebrachte malware niet automatisch.
Bij aanwijzingen voor misbruik moet daarom worden onderzocht of bestanden zijn gewijzigd, nieuwe bestanden zijn geplaatst, accounts zijn toegevoegd of andere persistentiemechanismen zijn aangebracht. Bij een bevestigde of waarschijnlijke compromittering moeten daarnaast relevante wachtwoorden, API-sleutels en andere credentials worden vervangen.
Vservs controleert Magento-omgevingen
Vservs adviseert klanten met Magento 2 om deze waarschuwing serieus te nemen. Klanten die twijfelen of hun webshop kwetsbaar is of mogelijk is aangevallen, kunnen Vservs inschakelen voor technisch onderzoek, controle van logs en bestanden en het toepassen van noodzakelijke beveiligingsmaatregelen.
Ook wanneer een patch inmiddels is geïnstalleerd, kan controle verstandig zijn wanneer vóór het patchen verdachte betaalmeldingen of andere afwijkingen zijn waargenomen.
Klanten die technisch beheer, beveiligingsupdates en monitoring structureel willen uitbesteden, kunnen gebruikmaken van onze managed hosting- en beheeroplossingen.
Bronnen en aanvullende informatie
- Sansec – StyleSmuggler Magento 2 zero-day
- SwissupLabs – StyleSmuggler: controleren, mitigeren en opschonen
Deze beveiligingsmelding is gebaseerd op publiek beschikbare informatie over de StyleSmuggler-aanvallen. De technische informatie en beschikbare maatregelen kunnen wijzigen wanneer beveiligingsonderzoekers of Adobe aanvullende informatie publiceren.

