2026-09-07

MagentoとAdobe CommerceのStyleSmuggler 0-Day RCEが攻撃に悪用されています

MagentoとAdobe Commerceに存在するStyleSmugglerという0-Dayリモートコード実行(RCE)脆弱性が、攻撃者によって悪用されていることが報告されています。この脆弱性は、MagentoのテンプレートシステムにPHPペイロードを注入し、標準のアプリケーションワークフローを通じて実行することを可能にします。攻撃は2026年9月4日から始まり、特にインターネットに接続されたeコマースストアをターゲットにしています。研究者たちは、攻撃の全体的な流れをクリーンなMagentoのバージョンで再現することに成功しました。現在利用可能なセキュリティパッチでは、この脆弱性に対処できていないことが示されています。

メトリクス

このニュースのスケール度合い

8.0 /10

インパクト

8.0 /10

予想外またはユニーク度

6.5 /10

脅威に備える準備が必要な期間が時間的にどれだけ近いか

8.5 /10

このニュースで行動が起きる/起こすべき度合い

7.5 /10

主なポイント

  • StyleSmugglerは、Magentoのテンプレート処理機能の既存の保護を回避するためにスタイルプロパティを悪用します。
  • 攻撃者は、Magentoのコンテンツ生成メカニズムを通じてPHPコードを注入し、メール処理中にそのコードを実行します。

社会的影響

  • ! この脆弱性の悪用により、多くのeコマースストアが攻撃のリスクにさらされています。
  • ! 顧客の個人情報や支払い情報が漏洩する可能性があり、企業の信頼性に影響を与える恐れがあります。

編集長の意見

StyleSmugglerの脆弱性は、MagentoとAdobe Commerceのユーザーにとって深刻な脅威です。この脆弱性は、攻撃者がシステムに不正アクセスし、悪意のあるコードを実行することを可能にします。特に、攻撃者がPHPコードを注入する手法は、従来のセキュリティ対策を回避するために巧妙に設計されています。これにより、管理者が気づかないうちにシステムが侵害される可能性が高まります。さらに、攻撃者はRustベースのバックドアを使用して、持続的なアクセスを確保し、システムの正常なプロセスに偽装することができます。これにより、発見が難しくなり、長期的な影響を及ぼす可能性があります。企業は、Magento GraphQLへのアクセスを直ちに制限し、SansecのShield保護を展開することを強く推奨します。また、疑わしいプロセスや持続的な活動が確認された場合は、Magentoの認証情報をローテーションすることが重要です。今後、企業はこのような脆弱性に対する防御策を強化し、定期的なセキュリティスキャンを実施する必要があります。特に、失敗した支払い通知メールの急増や、疑わしいcronエントリの調査が求められます。

解説

Magento/Adobe Commerceの「StyleSmuggler」0-Day:テンプレート経由のPHP実行が現実化し、パッチ未整備のまま攻撃が走っています

今日の深掘りポイント

  • メールテンプレート処理に紛れてPHPを実行させる、テンプレート無害化回避型のRCEが観測されています。従来のWebシェル投下とは異なり、「アプリの正規ワークフロー内」でコードが動く点が厄介です。
  • 攻撃は9/4から始動との報。EC本番を狙うスピード感から、脆弱性情報の流通と攻撃者のPoC整備が既に進んでいる可能性が高いです。
  • 当面の実効対策はバーチャルパッチと露出面の低減です。特にGraphQLの公開範囲と権限制御を最優先で絞り、メール/テンプレート編集の入口を閉じるべきです。
  • 検知は「失敗した支払い通知メールの急増」「メールテンプレート/コンテンツブロックの差分」「php-fpmやsendmail周辺の不審プロセス生成」に寄せるのが現実的です。
  • 影響は商品・決済改ざんや顧客データ流出に直結し、在庫・物流・返金対応まで波及します。攻撃が継続的に成立すれば、長い尻尾を持つ事故になります。
  • メトリクス上も即時性と実行可能性が高い事案のシグナルが強く、CISOは「仮に自社は無関係」と見なさず、露出把握・緊急緩和・広報準備の三点セットを同時並行で進める局面です。

はじめに

eコマース基盤でテンプレート無害化をすり抜けるRCEが現実に悪用されている、という報は、Webアプリ防御の「想定内」を一段ずらす出来事です。ファイル改ざんや管理者乗っ取りの古典的パターンではなく、正規のメール処理経路という“安全そうに見える流れ”を足場にすることで、検知も封じ込めも遅れがちになります。いま必要なのは、入口(GraphQL/テンプレート編集面)の締め直しと、アプリ観点のテレメトリで「異常な正規挙動」を拾い上げることです。

本稿では公開情報が限られる中で、事実関係と運用目線の示唆を切り分け、MITRE ATT&CKに沿った仮説シナリオと実践的なアクションに落とし込みます。現場が今日すぐ動かせる判断材料を置いていきます。

深掘り詳細

いま分かっている事実(一次情報ベースの要約)

  • Magento/Adobe Commerceに「StyleSmuggler」と呼ばれる0-Day RCEが報告され、既に攻撃が始まっているとされています。
  • テンプレート処理の保護を“スタイル(style)プロパティ”で回避し、PHPペイロードを正規のアプリケーションワークフロー中(特にメール処理)で実行できると報じられています。
  • 攻撃は2026年9月4日頃から観測。インターネット公開のECストアを主な標的とし、クリーンなMagentoでも再現に成功したとの報です。
  • 現時点で入手可能なセキュリティパッチでは、この脆弱性を抑え込めていないとされています。影響例としてMagento 2.4.6-p15が挙げられています。
  • 回避策としてGraphQLアクセスの制限や、疑わしいプロセス観測時の認証情報ローテーションが推奨されています。
    参照: GBHackers: Magento and Adobe Commerce StyleSmuggler 0-Day RCE

※本稿は上記公開情報を一次参照とし、確定していない点は明確に仮説と断ります。

インサイト:テンプレート“サニタイズ万能論”の盲点です

  • サーバサイドのテンプレートエンジンは、出力コンテキスト(HTML/属性/スタイル/メール)で求められる無害化ロジックが異なります。スタイル属性は当初から「コード実行に直結しにくい」という思い込みが入りやすく、回避経路になりがちです。今回の報道は、メールテンプレート処理とスタイル属性の組み合わせという「境界の継ぎ目」が狙われた可能性を示します。
  • 「正規ワークフロー中のRCE」は運用で見落とされやすいです。メール送信や請求通知といった“日常運転の騒音”に紛れるため、EDRやWAFのアラート閾値が高めの現場ではワーニングを素通りしかねません。検知ロジックを“正規だが普段と違う”へ寄せることが重要です。
  • GraphQLは柔軟性ゆえにAPI境界の「深さ」を公開しがちです。イントロスペクションやミューテーションの公開範囲が広いと、テンプレートやコンテンツを編集可能な面が外部から到達可能になり、アプリ内の無害化の穴が直に攻撃面になります。

攻撃面の再評価:GraphQLとメール処理という「二つの入口」です

  • 入口1(GraphQL): 認証・権限の甘いミューテーションや、Web公開された管理系APIを通じて、テンプレートやコンテンツブロックにユーザ入力が混入する導線がないかを棚卸しするべきです。
  • 入口2(メール処理): 支払い失敗や注文更新などでテンプレートが自動展開される経路は、タイミング依存・データ依存の実行条件を内包します。攻撃者は「再現性」と「遅延実行」を両取りでき、インシデントの因果を曖昧にできます。

観測と検知のヒント:アプリ寄りのシグナルを拾いにいくべきです

  • メール関連のテレメトリ: 失敗した支払い通知や一部テンプレートの送信量スパイク、メールキューの滞留時間の急変などを監視します。
  • 変更監査: メールテンプレート/コンテンツブロック/ウィジェットの差分、管理者権限の付与・変更、GraphQLスキーマや役割の変更履歴を定常監査に乗せます。
  • プロセス・ホスト兆候: php-fpmからの予期せぬ外部接続、メール送信プロセスと紐づくシェル起動、cronエントリの新規追加・改変、Webルート外ディレクトリへの不可解な書き込みなどを相関して見ます。
  • データアクセス: 注文・顧客・支払い関連テーブルへの大量SELECTや時間外アクセス、エクスポート機能の濫用などをDLP/DB監査で拾います。

脅威シナリオと影響

以下は現時点の情報に基づく仮説シナリオです。実際の事案は異なる可能性があります。

  • シナリオA:テンプレートRCEからの決済スキミング

    • 連鎖(仮説):
      1. 公開アプリへのエクスプロイトで初期侵入
      2. テンプレートにコード注入 → メール処理で実行
      3. フロントのJSまたはサーバ側ロジックを改変し、支払い情報を外送
    • MITRE ATT&CK(仮説マッピング):
      • Initial Access: Exploit Public-Facing Application(T1190)
      • Execution: Command and Scripting Interpreter(T1059, PHP経由)
      • Persistence: Server Software Component: Web Shell(T1505.003)
      • Defense Evasion: Masquerading(T1036), Obfuscated/Compressed Files & Information(T1027)
      • Collection/Exfiltration: Exfiltration Over Web Services(T1567)またはExfiltration Over C2 Channel(T1041)
  • シナリオB:注文・顧客DBの吸い上げと長期潜伏

    • 連鎖(仮説):
      1. RCE取得後にDB資格情報を窃取または構成ファイルから抽出
      2. 顧客・注文・アドレス帳の定期吸い上げを実装
      3. 通信は正規の外部APIに偽装して低スルーで持続
    • MITRE ATT&CK(仮説):
      • Credential Access: Credentials from Web Browsers/Files(T1555)
      • Discovery: Permission Groups/Applications(T1069/T1518)
      • Exfiltration: Exfiltration Over Web Protocol(T1071.001)
  • シナリオC:バックドア常駐と横展開(Rust製インプラント言及は報道ベースの仮説)

    • 連鎖(仮説):
      1. RCEからネイティブ実行体を設置(署名なし・難読化)
      2. cron・systemdで常駐化、プロセス名偽装
      3. 支援サーバや決済連携サーバへ横展開を試行
    • MITRE ATT&CK(仮説):
      • Persistence: Create or Modify System Process(T1543), Scheduled Task/Job(T1053)
      • Lateral Movement: Remote Services(T1021)
      • Command and Control: Web Protocols(T1071.001)

事業影響は、カード情報窃取や顧客PII流出、注文改ざん・不達・返金コスト、チャージバック率上昇、ブランド毀損、さらには越境ECでの通関・返品遅延やカスタマーサポート逼迫まで波及します。メール処理に紛れる性質上、初動が遅れるほど被害の尾が長くなるリスクが高いです。

セキュリティ担当者のアクション

優先度順に、今日から動かせることを並べます。既知のベストプラクティスに沿いつつ、本件ならではの「メール処理×テンプレート」の観点を織り込みます。

  • 0〜6時間(緊急緩和)

    • 公開面の即時縮小:
      • GraphQLの外部公開を止める、もしくはIP制限/認証強化/イントロスペクション無効化を実施します。
      • 管理用エンドポイントとテンプレート編集系の機能は外部から到達できないように逆プロキシ/WAFで明示的にブロックします。
    • バーチャルパッチ/WAF:
      • /graphql へのPOSTでテンプレート/メール/スタイルに関わるミューテーションや、style= を含む不審ペイロードをブロックするルールを暫定適用します(誤検知に注意し、影響範囲限定のステージング検証を伴走します)。
      • 既製のEC向けルールセットやベンダの保護機能(例: サードパーティのShield系保護)を即時展開可能なら適用します。
    • 監視の閾値引き下げ:
      • 支払い失敗通知やメールキューの異常値をアラート化し、ピーク時間帯のベースラインからの乖離を短周期で監視します。
    • 初期ハンティング(破壊的でない範囲):
      • 直近72時間のメールテンプレート/コンテンツブロック変更履歴、管理者アカウント追加・権限変更、cron/システムタスクの差分を確認します。
      • php-fpm, sendmail/postfix からの外向き接続先の新規出現や頻度増加を抽出します。
  • 24時間以内(封じ込めと証拠保全)

    • 資格情報ローテーション:
      • Magento管理者、統合トークン、DB、支払いゲートウェイの資格情報を順次ローテーションします。
    • 変更の凍結とレビュー:
      • メールテンプレート/ウィジェット/コンテンツブロックの変更を一時凍結し、承認制に切り替えます。
    • フィンガープリント作成:
      • 正常時のメール送信レート、典型的なテンプレート差分、php-fpm子プロセスの平均存続時間など、運用ベースラインを短期で可視化します。
  • 72時間以内(恒久対策の設計)

    • 最小権限の適用:
      • GraphQLのミューテーション公開面を棚卸しし、読み取り専用化、ロール分離、スコープ制限を徹底します。
    • テンプレート無害化の強化:
      • メールテンプレートにおけるstyle属性や危険なディレクティブの使用をポリシーで明示的に禁止し、保存時バリデーションとサーバ側サニタイズを二重化します。
    • アプリ監査ログの拡充:
      • テンプレート/ブロック/ウィジェット編集、GraphQLスキーマ変更、権限変更を構造化ログに出し、SIEMで相関します。
    • インシデント対応の準備:
      • クレカブランド/PSP/監督当局への連絡パス、顧客通知のドラフト、サイト一時停止判断基準を整備します。被害の有無に関わらず、広報・法務・CSと机上演習を回します。
  • 検知アイデア(実装は環境に応じてチューニング)

    • “正規っぽい異常”の相関ルール:
      • 短時間の決済失敗メール急増 × 同時間帯のテンプレート更新検知 × php-fpmの子プロセス増殖/外向き接続の新規出現、を1つのケースに束ねて高優先度にします。
    • データ外送の低速化対策:
      • 既知外部SaaSや不明ホストへの小粒・高頻度POSTを検出する振る舞いルールを用意します(誤検知が出やすいので学習期間を設けます)。
  • レッドチーム連携(安全な範囲で)

    • メールテンプレート処理とGraphQLを跨ぐ悪用連鎖を、ステージングで擬似的に再現し、検知と封じ込めのギャップをあぶり出します(手順は攻撃可能性を下げるため詳細公開を避け、最小限の変数で評価します)。

最後に、メトリクスが示す“いま動くべき”という信号は強く、しかも影響はビジネスの中核に直撃します。パッチが追いつくまでの時間を、露出の縮小・監視の精緻化・資格情報の健全化に充てられるチームが、実被害と機会損失の両方を最小化できるはずです。

参考情報

背景情報

  • i StyleSmugglerは、Magentoのテンプレートシステムにおける脆弱性を利用し、攻撃者がPHPコードを注入することを可能にします。この脆弱性は、特に失敗した支払い通知メールの処理中に悪用されます。
  • i 攻撃者は、コード実行を獲得した後、Rustベースのバックグラウンドインプラントを展開し、システムの正常な活動に溶け込むように設計されています。