{"id":329276,"date":"2026-09-07T07:52:50","date_gmt":"2026-09-07T05:52:50","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=329276"},"modified":"2026-09-07T08:04:59","modified_gmt":"2026-09-07T06:04:59","slug":"style-smuggler-0-day-in-magento-adobe-commerce-instanzen","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/09\/07\/style-smuggler-0-day-in-magento-adobe-commerce-instanzen\/","title":{"rendered":"\"Style Smuggler\": 0-Day in Magento \/ Adobe Commerce"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Noch ein kleiner Nachtrag von letzter Woche: Betreiber eines Shops mit Magento oder Adobe Commerce stehen im Risiko. Zum 4. September 2026 ist bekannt geworden, dass Instanzen von Magento- und Adobe Commerce-Instanzen aktiv angegriffen werden. Es wurde eine \"StyleSmuggler\" genannte 0-Day RCE-Schwachstelle gefunden.<\/p>\n<p><!--more--><\/p>\n<h2>Was sind Magento \/ Adobe Commerce?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg02.met.vgwort.de\/na\/4b290c38392b4976b6fe9d106becd11b\" alt=\"\" width=\"1\" height=\"1\" \/>Kurz zur Einordnung: <a href=\"https:\/\/de.wikipedia.org\/wiki\/Magento\" target=\"_blank\" rel=\"noopener\">Magento<\/a> ist eine Onlineshop-Software und wurde in der Version 1.0 erstmals am 31. M\u00e4rz 2008 als Open-Source-E-Commerce-Plattform ver\u00f6ffentlicht.\u00a0 Entwickelt wird Magento von einer gleichnamigen Gruppe unter Zuhilfenahme des Zend Frameworks. Seit 2018 wurde Magento von der Adobe Inc. \u00fcbernommen, die die Open Source-Software Magento sowie die kommerzielle Version Adobe Commerce anbietet.<\/p>\n<h2>Ein Hinweis im Internet<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg02.met.vgwort.de\/na\/4b290c38392b4976b6fe9d106becd11b\" alt=\"\" width=\"1\" height=\"1\" \/>Mir ist der Sachverhalt zum Wochenende auf X untergekommen &#8211; nachfolgender <a href=\"https:\/\/x.com\/sansecio\/status\/2096297641785049301\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> greift dies auf. Das Thread Research-Team von Sansec ist auf die \"StyleSmuggler\" genannte 0-Day RCE-Schwachstelle in Magento und Adobe Commerce gesto\u00dfen.<\/p>\n<p><a href=\"https:\/\/sansec.io\/research\/stylesmuggler\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-329278 \" title=\"Sansec on Magento-0-day StyleSmuggler\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/Sansec-Magento-0-day.jpg\" alt=\"Sansec on Magento-0-day StyleSmuggler\" width=\"584\" height=\"581\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/Sansec-Magento-0-day.jpg 606w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/Sansec-Magento-0-day-150x150.jpg 150w\" sizes=\"auto, (max-width: 584px) 100vw, 584px\" \/><\/a><\/p>\n<p>StyleSmuggler schleust b\u00f6sartigen Code in das Template-System von Magento ein. Durch die Nutzung der <em>\"styles\"-Eigenschaften<\/em> kann es bestehende Sicherheitsvorkehrungen umgehen. Der Angriff erfolgt in zwei Schritten:<\/p>\n<ul>\n<li>Einf\u00fcgen (Manipulieren) von PHP-Code, beispielsweise durch die Generierung eines Fehlerberichts.<\/li>\n<li>Magento dazu bringen, den manipulierten Code \u00fcber eine E-Mail zu einer fehlgeschlagenen Zahlung auszuf\u00fchren.<\/li>\n<\/ul>\n<p>Dieser 0-day wird seit dem 4. September 2026 bei Angriffen auf Instanzen von Magento und Adobe Commerce aktiv ausgenutzt. Die Angriffe wurden auf Installationen der Versionen 2.4.7, 2.4.8 und 2.4.9 best\u00e4tigt. Sansec hat die Erkenntnisse und Gegenma\u00dfnahmen im Beitrag <a href=\"https:\/\/sansec.io\/research\/stylesmuggler\" target=\"_blank\" rel=\"noopener\">StyleSmuggler: Magento and Adobe Commerce 0-day RCE under active attack<\/a> dokumentiert.<\/p>\n<h2>Hinweis eines Blog-Lesers<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg02.met.vgwort.de\/na\/4b290c38392b4976b6fe9d106becd11b\" alt=\"\" width=\"1\" height=\"1\" \/>Zum 6. September 2026 hat mich Blog-Leser J\u00f6rg G. per Mail kontaktiert. Er betreibt wohl Instanzen der oben genannten Software und wurde vom spezialisierten Magento-Hoster Maxcluster kontaktiert bereits entsprechende Hinweise sowie Ma\u00dfnahmen gegen den 0-Day erhalten. Dort wurde der Leser \u00fcber die bislang ungepatchte Sicherheitsl\u00fccke in Magento 2 und Adobe Commerce informiert, die\u00a0seit dem 04.09.2026 aktiv ausgenutzt wird. Die Schwachstelle mit dem Namen \"StyleSmuggler\" erlaubt es Angreifern, ohne vorherige Anmeldung Schadcode auf dem Server auszuf\u00fchren, hei\u00dft es. Betroffen sind nach aktuellem Kenntnisstand alle Magento-Versionen \u2013 einschlie\u00dflich der aktuellen Version 2.4.9 sowie vollst\u00e4ndig gepatchter Installationen, schrieb der Hoster in seiner Information.<\/p>\n<p>Der Hoster Maxcluster\u00a0 hat unmittelbar nach Bekanntwerden der L\u00fccke alle von ihm betreuten Magento-Installationen \u00fcberpr\u00fcft und dabei die laufenden Prozesse, die Crontab sowie die zum Angriff bekannten Dateien kontrolliert. Auf dem Cluster des Lesers wurden keine Hinweise auf eine Kompromittierung gefunden. Der Hoster hat f\u00fcr seine Kunden folgende Ma\u00dfnahmen vorgenommen.<\/p>\n<ul>\n<li>Sperrung der Angreifer-Infrastruktur: Zwei IP-Adressen und eine Domain, die den Angreifern zugeordnet werden konnten, wurden auf allen Clustern gesperrt.<\/li>\n<li>Blockierung der Angriffswege: Die aktiv ausgenutzten Routen <em>\/paypal\/transparent\/response\/<\/em> sowie Anfragen an <em>\/graphql<\/em> mit dem bekannten Angriffsmuster werden auf PHP-Ebene blockiert.<\/li>\n<li>Erweiterung unserer Endpoint Security: Der Endpoint-Security-Schutz wurde vom Hoster um die Erkennung dieses Angriffs erweitert.<\/li>\n<\/ul>\n<p>Wer selbst einen Magento-Shop hostet, sollte dringend reagieren und die im Beitrag <a href=\"https:\/\/sansec.io\/research\/stylesmuggler\" target=\"_blank\" rel=\"noopener\">StyleSmuggler: Magento and Adobe Commerce 0-day RCE under active attack<\/a> beschriebenen Ma\u00dfnahmen (<a href=\"https:\/\/sansec.io\/guides\/usage\" target=\"_blank\" rel=\"noopener\">Scan<\/a> auf Kompromittierung, h\u00e4rten der Instanz durch Deaktivierung von Graphql) durchf\u00fchren. Der <a href=\"https:\/\/www.disrex.nl\/blogs\/stylesmuggler-magento-zero-day\" target=\"_blank\" rel=\"noopener\">Beitrag hier<\/a> enth\u00e4lt ebenfalls noch einige Informationen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Noch ein kleiner Nachtrag von letzter Woche: Betreiber eines Shops mit Magento oder Adobe Commerce stehen im Risiko. Zum 4. September 2026 ist bekannt geworden, dass Instanzen von Magento- und Adobe Commerce-Instanzen aktiv angegriffen werden. Es wurde eine \"StyleSmuggler\" genannte &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/09\/07\/style-smuggler-0-day-in-magento-adobe-commerce-instanzen\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[908,8537,426,7459,185],"tags":[4338,24,4328,4315],"class_list":["post-329276","post","type-post","status-publish","format-standard","hentry","category-internet","category-problem","category-sicherheit","category-software","category-update","tag-internet","tag-problem","tag-sicherheit","tag-update"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329276","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=329276"}],"version-history":[{"count":5,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329276\/revisions"}],"predecessor-version":[{"id":329283,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329276\/revisions\/329283"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=329276"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=329276"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=329276"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}