Stond je Magento- of Adobe Commerce-shop online tijdens de StyleSmuggler-aanvallen? Dan bewijst een actuele security patch niet dat je shop veilig is.
Sansec meldt een actief misbruikte chain met remote code execution, zonder dat een aanvaller hoeft in te loggen. Volgens Sansec raakt het alle huidige Magento-versies, ook 2.4.9. Ze reproduceerden de aanval op schone installaties van Magento Open Source 2.4.7, 2.4.8 en 2.4.9. Sansec en Disrex melden allebei een slachtoffer op een volledig gepatchte 2.4.6-p15.
Geen reden tot paniek. Wel reden om nu te onderzoeken.
StyleSmuggler is de naam die Sansec gaf aan een zero-day in Magento en Adobe Commerce. Een zero-day is een kwetsbaarheid die al misbruikt wordt voordat de leverancier een fix heeft. De gemelde impact hier: remote code execution zonder geldige login.
Dat verschil telt. Een aanvaller hoeft niet eerst een adminaccount over te nemen. Zijn de betreffende applicatiepaden bereikbaar en slaagt de chain, dan kan de aanvaller code laten uitvoeren als de Magento-applicatiegebruiker.
Sansec beschrijft de aanval in twee stappen:
De naam komt van de manier waarop de aanval de styles-properties in het templatesysteem van Magento misbruikt om langs bestaande beveiligingen te komen. De details zijn technisch, de praktische boodschap niet: een bestand dat data hoort te bevatten kan uitvoerbare PHP worden, en je kunt de applicatie zover krijgen dat die het uitvoert.
In dit artikel staat geen werkend request of payload. Dat helpt je niet bij je beslissing, en het maakt een lopend incident makkelijker te misbruiken.
StyleSmuggler gebruikt de gewone betalingsmelding van Magento als onderdeel van het gemelde uitvoeringspad. Volgens Sansec draait de kwaadaardige code terwijl Magento de mail rendert. De ontvanger hoeft hem niet te openen.
Onverwachte pieken in “Payment Transaction Failed Reminder”-berichten verdienen dus onderzoek. Maar het is geen detectieregel op zichzelf. Echte mislukte betalingen leveren dezelfde berichten op, en Sansec zegt dat de aanval ook slaagt als de mail niet bezorgd wordt. Geen mail betekent niet geen aanval.
Behandel afwijkende betaalfouten als één signaal naast andere. Requestlogs, report- en logbestanden van Magento, draaiende processen, geplande taken, bestandswijzigingen en uitgaande verbindingen horen er allemaal bij.
Sansec zegt de volledige chain te hebben gereproduceerd op schone installaties van Magento Open Source 2.4.7, 2.4.8 en 2.4.9. Het eerste slachtoffer draaide 2.4.6-p15 met de security updates van juli en augustus 2026. Disrex meldt een apart geval van een volledig gepatchte server.
Daar volgt een vervelende conclusie uit. Bekende kwetsbaarheden patchen is nodig, maar het bewijst niet dat je shop een onbekende kwetsbaarheid ontlopen heeft. Een schone security:patch-status sluit een onderzoek dus niet af.
De precieze scope beweegt nog. Sansec zegt dat alle huidige versies geraakt worden, maar wacht op de laatste informatie van de leverancier voor exacte editie, versie en hosting. Ga er niet vanuit dat Magento Open Source, Adobe Commerce on-premises, Adobe Commerce on Cloud en managed hosting dezelfde blootstelling of dezelfde stappen hebben.
Op het moment van dit onderzoek is APSB26-92 van 11 augustus 2026 de laatste security update van Adobe Commerce die we terugvonden. Op 7 september was er geen Adobe-advisory, CVE, officiële patch of officiële workaround voor StyleSmuggler.
Dat is een momentopname, geen voorspelling. Adobe kan na het schrijven van dit artikel alsnog met informatie komen. Check de Commerce security bulletins van Adobe vlak voor publicatie, en opnieuw voordat je een mitigatie toepast.
Sansec bracht noodbescherming uit via Shield en werkte eComscan bij voor klanten. Disrex publiceerde noodmaatregelen. Die controls kunnen de bekende chain blokkeren, maar mitigatie is geen opruiming. Heeft een aanvaller al code uitgevoerd, dan haalt een extra regel geen backdoor weg en bewijst het niets over je credentials en gekoppelde systemen.
Draai je op Hypernode, dan begin je met een belangrijke laag platformbescherming. Hypernode heeft een ingebouwde web application firewall (WAF) voor bekende kwetsbaarheden en veelmisbruikte endpoints. In een incident dat snel beweegt telt dat mee.
StyleSmuggler vraagt nog steeds om een gecoördineerde reactie. Haal Hypernode Support er snel bij, samen met je Magento-partner en security team. Zij kennen de hostingomgeving en kunnen de checks aan de platformkant begeleiden terwijl het Magento-team de applicatie, koppelingen en credentials onderzoekt.
Dat is de waarde van een gespecialiseerde commerce hosting partner: bescherming op de platformlaag en mensen met ervaring als het spannend wordt. Als Hypernode Platinum Partner kan Younify het Magento-onderzoek met Hypernode afstemmen, zodat de shop en de hosting samen gedekt zijn.
Vraag je hostingpartij, infrastructuurteam of Magento-partner of de shop vanaf laat op 4 september bereikbaar was vanaf internet. Leg de exacte editie, versie, patchlevel, PHP-runtime, webserver, queue workers, cron-inrichting en hostingarchitectuur vast.
Stop niet bij het versienummer van de applicatie. Dit incident laat zien waarom je applicatie en host samen moet onderzoeken.
Is compromittering mogelijk, bewaar dan de relevante gegevens van webserver, PHP-FPM, Magento, systeem, authenticatie en processen voordat je bestanden verwijdert of services opnieuw opbouwt. Noteer tijdstempels in UTC en bewaar kopieën buiten de getroffen host.
Snel opruimen vernietigt het bewijs dat je nodig hebt om te bepalen wat er gebeurd is. Het laat ook een tweede backdoor staan terwijl je het voor de hand liggende bestand weghaalt.
Sansec adviseert eComscan om te zoeken naar de StyleSmuggler-implant en tweede backdoors. Gebruik de officiële Sansec StyleSmuggler-pagina om bij de scanner te komen en volg de actuele instructies daar. Kopieer geen installatiecommando uit een zoekresultaat of een ongeverifieerde post naar een productieserver.
Een scan is input voor je onderzoek, geen goedkeuring. Vindt de scan iets verdachts, bewaar dan het resultaat en betrek Hypernode, je Magento-partner en incident response voordat je opruimt of services herstart. Vindt de scan niets, ga dan door met de checks op hostniveau hieronder. Sansec en Disrex beschrijven allebei een dreiging die verder reikt dan de Magento-bestanden.
Disrex meldt dat het proces na exploitatie buiten de Magento-webroot geïnstalleerd kan zijn. Een scan van app/, vendor/, pub/ en andere shopmappen is bij een vermoeden dus niet genoeg.
Neem het besturingssysteem mee, de homedirectory van de Magento-gebruiker, tijdelijke mappen, cron- en systemd-configuratie, draaiende processen, opstartmechanismen, SSH-toegang, databasecredentials, Redis of andere sessieopslag en uitgaand netwerkverkeer. Je security team bepaalt de exacte commando’s en de manier van verzamelen voor jouw omgeving.
Sansec noemt een proces met de naam kworker/u:8:0 in getroffen gevallen. Neem die naam alleen niet als bewijs, want echte kernel workers bestaan ook. Check de eigenaar, het pad naar de executable, het bovenliggende proces, de starttijd en de bijbehorende bestanden.
Sansec noemt ook een aantal concrete indicatoren. Draai deze read-only commando’s als de Magento-applicatiegebruiker, waar van toepassing vanuit de Magento-root. De ~-paden en de output van crontab -l horen bij de gebruiker die de commando’s draait, dus met een ander account mis je het relevante bewijs.
crontab -l | grep -i gvfsd
ls -la ~/.local/share/.gvfsd/ ~/.cache/fontconfig/fc-cache /tmp/.kw_* /tmp/.cache_* /tmp/.gvfsd-* /tmp/.fc-*/fc-cache /tmp/fc-cache 2>/dev/null
ps -eo pid,comm,args | grep -iE 'kworker|fc-cache'
grep -ril 'x_trace_' var/report/
Deze checks zoeken naar een gvfsd-cronregel, verdachte verborgen bestanden, processen vermomd als kworker/u:8:0 of fc-cache, en x_trace_-markers in Magento-reports. Behandel elk resultaat als aanknopingspunt. Het proces-commando toont ook zijn eigen grep-proces, dus kijk naar de andere treffers en noteer eigenaar, pad, bovenliggend proces en starttijd voordat je iets verandert.
Geen output sluit compromittering niet uit. Bewaar wat je vindt en betrek Hypernode, je Magento-partner en incident response voordat je bestanden verwijdert, services herstart of credentials roteert.
Gebruik een mitigatie die je hosting- of security team heeft beoordeeld en op staging getest. Sansec Shield en de noodmaatregelen van Disrex zijn incident-specifieke verdediging, geen garantie.
Gebruikt je shop geen GraphQL, dan kan het technische team overwegen om het endpoint tijdelijk te beperken of uit te zetten. Die keuze kan headless storefronts, apps, koppelingen of de checkout breken, en het vervangt het onderzoek op de host niet. Gebruikt je shop wel GraphQL, zet controls aan de edge dan pas in nadat je request bodies en legitieme clients getest hebt. Een regel die alleen naar de query string kijkt, dekt JSON-requests niet.
Houd de mitigatie tijdelijk in je planning. Vervang hem door de officiële fix van Adobe zodra die er is, en test daarna checkout, betaling, klantaccount, admin en koppelingen.
Vind je een verdacht proces, bestand, requestpatroon of een ongeautoriseerde wijziging, ga er dan vanuit dat je credentials op straat liggen tot het incidentteam anders zegt. Roteer Magento-admincredentials, SSH-sleutels, deploy-credentials, databasecredentials, API-tokens, betaalkoppelingen en secrets in je environment-configuratie. Doe dit vanaf een schone beheeromgeving en stem de volgorde af met je incident response team.
Credentials roteren zonder containment geeft de aanvaller gewoon de nieuwe. Containment en bewijs bewaren gaan voor.
Dit incident verandert snel. Volg het security bulletin van Adobe, het onderzoek van Sansec en de informatie van de securitypartij die je shop beheert. Noteer tijd en versie van elke update in je incidentlog.
Vertrouw niet op één groene statuspagina of één scanresultaat. Een scanner kan een persistentiemechanisme missen, en een mitigatie kan nieuwe exploitatie blokkeren zonder eerdere toegang te zien.
StyleSmuggler maakt regulier patchen niet zinloos. Het laat zien dat patchen één laag is.
Security updates verkleinen bekend risico. Serviceaccounts met minimale rechten, beperkte admintoegang, immutable of read-only deployments, centrale logging, hostmonitoring, geteste back-ups en een incident response plan verkleinen de impact als een onbekend risico opduikt. Geen van die maatregelen vervangt de andere.
De les reikt verder dan dit incident: je shop kan volledig gepatcht zijn en toch forensisch onderzoek nodig hebben. “De patchtool staat op groen” beantwoordt of bekende updates geïnstalleerd zijn. Het beantwoordt niet of je server aangevallen is, of er een proces gedraaid heeft, of dat iemand een credential gekopieerd heeft.
Stond je shop online tijdens het aanvalsvenster van StyleSmuggler:
StyleSmuggler herinnert je eraan dat commerce security niet klaar is als een updatecommando slaagt. Tijdens een zero-day beperk je nieuwe toegang, zoek je uit wat er gebeurd is en blijf je het bewijs checken tot zowel de fix van de leverancier als het onderzoek af zijn.
Twijfel je of jouw Magento- of Adobe Commerce-shop risico loopt door het StyleSmuggler-incident, of wil je de server en applicatie grondig laten doorlichten? Neem direct contact op met Younify. Als gespiegaleerd Magento-bureau en Hypernode Platinum Partner helpen we je om mogelijke sporen snel te onderzoeken, tijdelijke mitigaties veilig te testen en je shop weer volledig te beveiligen.
Magento en Hyvä specialisten met focus op performance en groei. Van development en support tot implementatie, wij kennen het Magento platform door en door en weten wat nodig is om te schalen.
Betrokken bij jouw webshop, van start tot doorontwikkeling. We werken nauw samen, denken proactief mee en blijven continu optimaliseren voor het beste resultaat.
Eén partner voor jouw complete e-commerce oplossing. Dankzij sterke samenwerkingen en brede expertise leveren we maatwerk oplossingen inclusief integraties, support en optimalisatie.
Webshops die meegroeiеn met jouw ambities. Wij bouwen schaalbare Magento en Hyvä oplossingen die klaar zijn voor groei, uitbreiding en doorontwikkeling.