Segurança & Risco5 minRedação

CISA inclui zero-day CVSS 10 do Adobe Commerce em catálogo de exploração ativa, com Rust backdoor no ar desde 4 de setembro

Corredor escuro de datacenter com laptop mostrando trace de consulta NTP em vermelho no terminal

A StyleSmuggler entrou no catálogo KEV da CISA em 8 de setembro. É uma RCE não autenticada, CVSS 10, no motor de templates do Magento, com backdoor Rust disfarçado de servidor NTP.

A CISA incluiu em 8 de setembro a CVE-2026-75650, apelidada de StyleSmuggler, no catálogo Known Exploited Vulnerabilities. A falha é uma execução remota de código não autenticada em Adobe Commerce, Adobe Commerce B2B e Magento Open Source, com CVSS 10.0, e vem sendo explorada em campo desde 4 de setembro, três dias antes de a Adobe liberar o hotfix VULN-39341, em 7 de setembro.


A técnica é elegante e por isso perigosa. Segundo a Sansec, que reportou a atividade, um chamador sem autenticação consegue contrabandear PHP para dentro do motor de templates do Magento por meio de propriedades de style e forçar sua execução quando o servidor renderiza o e-mail "Payment Transaction Failed Reminder". O gatilho é uma mensagem transacional que a plataforma dispara sozinha, sem interação do cliente. Não há login, não há carrinho, não há checkout.


Backdoor em Rust, C2 disfarçado de NTP


Os invasores estão implantando um backdoor em Rust para Linux e web shells em PHP nas lojas comprometidas. O canal de comando e controle se disfarça de servidor NTP, o que significa tráfego UDP na porta 123 conversando com um host que passa desapercebido em qualquer análise superficial de logs de firewall. Para a operação de segurança, é o pior tipo de ruído: um protocolo legítimo cobrindo uma ponte de exfiltração e comando persistente. A Sansec observa que a persistência é fácil de recuperar mesmo após patch, se a limpeza não removeu o web shell.


A gravidade do CVSS 10 tem uma leitura direta: não autenticado, remoto, vetor de rede, sem interação do usuário, com impacto total em confidencialidade, integridade e disponibilidade. Não há mitigação parcial confiável. A recomendação da Adobe é aplicar o VULN-39341, um hotfix Composer, e não uma atualização de release completa. O ponto de atenção é que muitas operações Magento rodam com forks e módulos de terceiros que quebram no rebase.


Onde a exposição realmente dói


A base instalada global de Magento passa de 200 mil lojas ativas, com concentração pesada em varejo de médio porte na Europa e nos Estados Unidos. Marcas como Coca-Cola, Ford e Nike operaram vitrines em Magento em algum momento; hoje a base típica é composta por retailers europeus e americanos que dependem de integradores. Os Estados Unidos concentram cerca de 30% do mercado Magento pelo BuiltWith, com Alemanha e Reino Unido em segundo bloco. Para essas operações, o exploit chega antes do time de resposta.


O Brasil aparece na segunda linha pelo tamanho da base Magento no e-commerce nacional. Magazine Luiza, Renner e Riachuelo têm ou tiveram frentes rodando sobre a stack, e uma parte grande da longa cauda de vitrines B2B brasileiras funciona com Adobe Commerce ou Magento Open Source servido por integradores locais. A exposição não é hipotética: um Rust binário camuflado em NTP passa por firewalls de perímetro configurados por padrão em provedores nacionais como Locaweb e KingHost, que hospedam boa parte dessa cauda.


A Adobe não havia se pronunciado sobre a origem dos ataques até o fechamento desta matéria. A CISA determinou 29 de setembro como prazo para agências federais dos EUA aplicarem a correção, uma janela de três semanas que reflete a urgência mas também a realidade de patch em produção comercial.


O detalhe que a maior parte da cobertura perdeu


O gatilho da execução é um e-mail transacional, e isso muda a superfície de defesa. Regras de WAF que filtram POST em /checkout ou /admin não veem a exploração acontecer, porque o payload viaja pelo caminho de template renderizado no lado do servidor. Times que dependem só de proteção de borda ficam cegos. A prioridade real, para além do patch, é auditar o storefront atrás de web shells já plantados entre 4 e 8 de setembro, o intervalo em que a exploração rodou sem correção pública disponível.

A análise da semana, por e-mail

Uma edição semanal com o que importa para quem decide. Sem anúncios, sem patrocínio.

Cancelamento em um clique, a qualquer momento.

Segurança & Risco