ثغرة غير مرقعة في Magento وAdobe Commerce تهدد آلاف المتاجر الإلكترونية

كشفت شركة الأمن الهولندية Sansec عن ثغرة خطيرة غير مرقعة في منصتي Magento Open Source وAdobe Commerce، أطلقت عليها اسم StyleSmuggler، تسمح للمهاجمين بتنفيذ تعليمات برمجية خبيثة على خوادم المتاجر الإلكترونية دون الحاجة لتسجيل الدخول. الهجمات بدأت في الرابع من سبتمبر 2026، حيث أكدت Sansec أن المتاجر يتم اختراقها بالفعل، وأن جميع الإصدارات الحالية متأثرة بما فيها 2.4.9. حتى السادس من سبتمبر لم تصدر Adobe أي تحذير رسمي أو تحديث أمني أو حتى رقم CVE للثغرة، ما جعل آلاف المتاجر عرضة للاستغلال.

آلية الاختراق وزرع الباب الخلفي

وفقاً لتقرير Sansec، يعمل الهجوم على مرحلتين:

  • أولاً، يقوم المهاجم بحقن كود PHP في ملفات يقوم Magento بإنشائها تلقائياً مثل تقارير الفشل.
  • ثانياً، يتم تشغيل هذا الكود عبر رسالة البريد الإلكتروني القياسية “Payment Transaction Failed Reminder”، حيث يُنفذ الكود أثناء توليد الرسالة حتى لو لم يتم إرسالها.

النتيجة هي زرع باب خلفي دائم على الخادم، يظهر كعملية باسم [kworker/u:8:0] مموهة كخيط من نواة لينكس، مع ملف ثنائي مخزن في مسار المستخدم تحت ~/.local/share/.gvfsd/gvfsd-user، بالإضافة إلى مهمة مجدولة في cron تعيد تشغيله كل خمس دقائق. شركة Disrex Group، التي استجابت لحوادث اختراق فعلية، وصفت الملف بأنه برنامج مكتوب بلغة Rust بحجم 1.9 ميغابايت، ويعيد نفسه فور حذفه، حيث رُصدت إعادة إدخال نفس السطر في ملف cron أكثر من 1700 مرة.

الأدلة والمؤشرات الأمنية

من أبرز مؤشرات الاختراق التي نشرتها Sansec وDisrex:

  • عملية باسم [kworker/u:8:0] مملوكة لمستخدم غير root.
  • ملفات مشبوهة في المسارات: ~/.local/share/.gvfsd/ و/tmp/.kw_.
  • قيم تجزئة SHA-256 لعينات مختلفة من الملف الخبيث.
  • نطاقات وعناوين IP مرتبطة بالهجوم مثل 247.cdnflare[.]xyz و99.84.67[.]186. كما أن رسائل بريد إلكتروني غير طبيعية بعنوان “فشل المعاملة” كانت المؤشر الأول لاكتشاف أحد الاختراقات، حيث ظهرت القوالب غير محلولة بالكامل مع عناوين وهمية.
محاولات التخفيف والبدائل المؤقتة

حتى الآن لا يوجد تحديث رسمي من Adobe، لكن Sansec نصحت بإيقاف GraphQL مؤقتاً للمتاجر غير المعتمدة على واجهات Headless أو PWA. في المقابل، نشرت شركات ومطورون مستقلون حلولاً مؤقتة:

  • Disrex أصدرت قواعد nginx وApache لحجب الطلبات المشبوهة، بالإضافة إلى تعديلات على أكواد الفحص الداخلي في Magento.
  • ProxiBlue وGraycore نشروا ترقيعات غير رسمية على GitHub لتقوية بعض نقاط السلسلة، مع تحذير أنها ليست إصلاحاً كاملاً.
  • تعطيل دوال PHP مثل proc_open، وتقييد تشغيل الملفات في مجلدات مؤقتة عبر إعدادات noexec، كطبقة حماية إضافية.
خلفيات وتداعيات أوسع

الهجوم يوضح خطورة الثغرات غير المرقعة في أنظمة التجارة الإلكترونية واسعة الانتشار مثل Magento، حيث تمكن المهاجمون من اختراق متاجر حديثة التحديث بنفس سهولة المتاجر المتأخرة في التحديثات. كما أن طبيعة الباب الخلفي، الذي يعمل بصلاحيات محدودة دون حركة خارجية واضحة، تجعل اكتشافه أكثر صعوبة، ويزيد من احتمالية استغلاله لاحقاً في سرقة بيانات العملاء أو زرع أدوات خبيثة إضافية. شركات استضافة كبرى مثل Nexcess وLiquid Web أصدرت إشعارات وقائية لعملائها، رغم عدم تأكيد أي اختراق مباشر لديها حتى الآن.

محمد وهبى
محمد وهبى
المقالات: 1419

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.