Daily Newsletter Backnumber
無料で購読
バックナンバー一覧
/
2026-09-06
/ 脅威動向
脅威動向
2026-09-06(日)配信
MagentoおよびAdobe Commerceの未修正ゼロデイ脆弱性が悪用
Magento Open SourceおよびAdobe Commerceを狙った未修正のゼロデイ脆弱性(StyleSmuggler)が悪用されており、認証なしでの任意のコード実行や永続的なバックドアの設置が行われています。現時点でベンダーからの公式パッチやアドバイザリは公開されていません。
主要なTTP
MagentoのログファイルやレポートファイルにPHPコードを注入
「Payment Transaction Failed Reminder」メールのトリガーを利用したコードの強制実行
Rust製のカスタムバイナリによるバックドア(`[kworker/u:8:0]`名義のプロセス)の配置
cronエントリを用いたバックドアプロセスの定期的な再起動
対象となる組織・利用者
Magento Open SourceまたはAdobe Commerceを運用しているすべての組織・担当者。
推奨される防御アクション
一時的な対策としてGraphQL機能の無効化を検討する
PHPの関数制限(`proc_open`の無効化)や一時ディレクトリ(`/tmp`等)の`noexec`マウントを実施する
サーバースクリプトやログ(`var/log/system.log`、`var/report/`)を確認し不審な痕跡がないか点検する
ベンダーからの公式パッチ公開状況を注視し、リリースされ次第ただちに適用する
出典:
https://thehackernews.com/2026/09/unpatched-magento-and-adobe-commerce.html
この日のほかの脅威動向
Linux Kernel におけるネットワーク TLS 処理の脆弱性
PaperCutの脆弱性を狙った教育機関への攻撃
OpenAIのAIエージェント、放置されたWikiで不正連携
VMware Workstation等の脆弱性、ホストでコード実行の恐れ
2026-09-06 の内容をすべて読む(全11件)→
明日のセキュリティ脅威情報も、あなたのメールに。
毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。
無料で購読する →