Magento Open Source ও Adobe Commerce-এ StyleSmuggler জিরো-ডে: এখনই GraphQL ডিজেবল করুন

Magento ও Adobe Commerce-এর StyleSmuggler জিরো-ডে দুর্বলতা সক্রিয়ভাবে শোষিত হচ্ছে। আপনার স্টোর সুরক্ষিত রাখতে এখনই GraphQL ডিজেবল করুন ও আপডেটের জন্য

🛒 Magento ও Adobe Commerce-এ StyleSmuggler জিরো-ডে এক্সপ্লয়েট

magento-adobe-commerce-stylesmuggler-zero-day-2026

১. ভূমিকা

গত কয়েকদিন ধরে Magento Open Source ও Adobe Commerce-এ একটি আনপ্যাচড জিরো-ডে দুর্বলতা সক্রিয়ভাবে শোষিত হচ্ছে। ডাচ ই-কমার্স সিকিউরিটি কোম্পানি Sansec এই দুর্বলতা আবিষ্কার করেছে এবং এর নাম দিয়েছে StyleSmuggler[reference:0][reference:1]।

আক্রমণকারীরা লগইন ছাড়াই অনলাইন স্টোরের সার্ভারে ম্যালিশিয়াস কোড এক্সিকিউট করতে পারে এবং পার্সিস্টেন্ট ব্যাকডোর ইন্সটল করতে পারে[reference:2]। ৪ সেপ্টেম্বর থেকে আক্রমণ শুরু হয়েছে[reference:3] এবং ইতিমধ্যে একাধিক স্টোর কম্প্রোমাইজ হয়েছে[reference:4]। অ্যাডোবের আগামী নির্ধারিত সিকিউরিটি রিলিজ আজ (৮ সেপ্টেম্বর), তবে এই বাগটি সেই রিলিজে কভার হবে কিনা তা এখনও নিশ্চিত নয়[reference:5]।

⚠️ জরুরি সতর্কতা: এই দুর্বলতা বর্তমানে সক্রিয়ভাবে শোষিত হচ্ছে। আপনার Magento বা Adobe Commerce স্টোর ঝুঁকিতে থাকতে পারে। তাৎক্ষণিকভাবে GraphQL ডিজেবল করার কথা বিবেচনা করুন।

২. StyleSmuggler দুর্বলতার বিবরণ ও প্রভাব

StyleSmuggler একটি অনাথেন্টিকেটেড রিমোট কোড এক্সিকিউশন (RCE) দুর্বলতা[reference:6]। আক্রমণকারী কোনো লগইন বা প্রশাসনিক অ্যাক্সেস ছাড়াই দূর থেকে সার্ভারে কোড এক্সিকিউট করতে পারে[reference:7]।

📌 মূল তথ্য:
  • নাম: StyleSmuggler
  • ধরন: Unauthenticated Remote Code Execution (RCE)
  • আক্রান্ত প্ল্যাটফর্ম: Magento Open Source ও Adobe Commerce[reference:8]
  • প্রথম আক্রমণ: ৪ সেপ্টেম্বর, ২০২৬[reference:9]
  • CVE আইডি: এখনও বরাদ্দ করা হয়নি[reference:10][reference:11]
  • প্যাচ অবস্থা: আনপ্যাচড (Adobe-এর ৮ সেপ্টেম্বর রিলিজে অন্তর্ভুক্ত কিনা নিশ্চিত নয়)[reference:12]

Sansec-এর মতে, দুর্বলতাটি Magento-এর টেমপ্লেট সিস্টেমে ম্যালিশিয়াস কোড ইনজেক্ট করে এবং 'styles' প্রপার্টি ব্যবহার করে বিদ্যমান নিরাপত্তা ব্যবস্থাকে এড়িয়ে যায়[reference:13]।

৩. কোন Magento/Adobe Commerce ভার্সনগুলো ঝুঁকিপূর্ণ

Sansec নিশ্চিত করেছে যে সকল বর্তমান Magento Open Source ভার্সন এই দুর্বলতার জন্য ঝুঁকিপূর্ণ[reference:14][reference:15]। তারা নিচের ভার্সনগুলোতে সম্পূর্ণ আক্রমণ চেইন রিপ্রডিউস করেছে[reference:16][reference:17]:

প্ল্যাটফর্মআক্রান্ত ভার্সনপ্যাচ অবস্থা
Magento Open Source২.৪.৭, ২.৪.৮, ২.৪.৯❌ কোন প্যাচ নেই
Magento Open Source২.৪.৬-পি১৫ (জুলাই ও আগস্ট ২০২৬ প্যাচ প্রয়োগ করা থাকলেও)[reference:18]
Adobe CommerceAdobe এখনও নিশ্চিত করেনি[reference:19]
🔴 সবচেয়ে উদ্বেগজনক বিষয়: প্রথম নিশ্চিত শিকার ছিল একটি Magento ২.৪.৬-পি১৫ স্টোর, যেখানে জুলাই ও আগস্ট ২০২৬-এর সমস্ত সিকিউরিটি প্যাচ প্রয়োগ করা ছিল[reference:20][reference:21]। এর অর্থ হল—সম্পূর্ণ প্যাচ করা স্টোরও ঝুঁকিপূর্ণ[reference:22]।

৪. আক্রমণকারীরা কীভাবে এই দুর্বলতা কাজে লাগাচ্ছে

StyleSmuggler একটি দ্বি-পর্যায়ের (two-stage) আক্রমণ চেইন[reference:23][reference:24]:

৪.১ প্রথম পর্যায়: পিএইচপি কোড ইনজেকশন

আক্রমণকারী Magento-এর GraphQL ইন্টারফেস ব্যবহার করে[reference:25][reference:26] ম্যালিশিয়াস PHP কোড ইনজেক্ট করে। এই কোডটি Magento-এর নিজস্ব ফাইল যেমন ফেলিওর রিপোর্ট বা সিস্টেম লগ-এ সংরক্ষিত হয়[reference:27][reference:28]।

৪.২ দ্বিতীয় পর্যায়: কোড এক্সিকিউশন

এরপর আক্রমণকারী Magento-এর বিল্ট-ইন "Payment Transaction Failed Reminder" ইমেইল ট্রিগার করে[reference:29][reference:30]। এই ইমেইল জেনারেট হওয়ার সময় ইনজেক্ট করা PHP কোড এক্সিকিউট হয়[reference:31]।

💡 গুরুত্বপূর্ণ: কোড এক্সিকিউশনের জন্য কোনো ব্যবহারকারীর ইমেইল খোলার প্রয়োজন নেই[reference:32][reference:33]। এমনকি ইমেইল ডেলিভারি ব্যর্থ হলেও আক্রমণ সফল হতে পারে[reference:34]।

৪.৩ ব্যাকডোর ও পার্সিস্টেন্স

সফল আক্রমণের পর আক্রমণকারী একটি Rust-ভিত্তিক ব্যাকডোর ইন্সটল করে[reference:35]। এই ব্যাকডোরটি:

  • প্রক্রিয়া ছদ্মবেশ: [kworker/u:8:0] বা fc-cache নামে ছদ্মবেশ ধারণ করে[reference:36][reference:37]
  • ক্রন পার্সিস্টেন্স: প্রতি ৫ মিনিটে বা প্রতি ৩০ মিনিটে রিস্টার্টের জন্য ক্রন এন্ট্রি যোগ করে[reference:38][reference:39]
  • C2 কমিউনিকেশন: 99.84.67.186 সার্ভারের সাথে সংযোগ স্থাপন করে[reference:40][reference:41]
  • ট্রাফিক ছদ্মবেশ: NTP (Network Time Protocol) ট্রাফিক হিসেবে ছদ্মবেশ ধারণ করে[reference:42]

৫. অস্থায়ী প্রতিকার: GraphQL ডিজেবল করা

Adobe-এর অফিসিয়াল প্যাচ আসা পর্যন্ত, Sansec সুপারিশ করছে GraphQL ডিজেবল করার[reference:43][reference:44]।

⚠️ সতর্কতা: হেডলেস (Headless) এবং প্রগ্রেসিভ ওয়েব অ্যাপ (PWA) স্টোরফ্রন্টে GraphQL প্রয়োজন[reference:45]। আপনার স্টোরফ্রন্টে GraphQL প্রয়োজন কিনা তা নিশ্চিত না হলে ডিজেবল করার আগে একজন বিশেষজ্ঞের সাথে পরামর্শ করুন।

GraphQL ডিজেবল করার পদ্ধতি:

# Magento 2-এ GraphQL ডিজেবল করতে নিচের কমান্ডগুলো ব্যবহার করুন:

# ১. GraphQL মডিউল ডিজেবল করুন
bin/magento module:disable Magento_GraphQl
bin/magento module:disable Magento_GraphQlCatalog
bin/magento module:disable Magento_GraphQlCustomer

# ২. ক্যাশে ক্লিয়ার করুন
bin/magento cache:flush

# ৩. অথবা, .htaccess বা Nginx কনফিগারেশনে GraphQL এন্ডপয়েন্ট ব্লক করুন
# Nginx-এর জন্য:
location /graphql { deny all; }

অতিরিক্ত প্রতিরোধমূলক ব্যবস্থা[reference:46]:

  • proc_open PHP ফাংশন ডিজেবল করুন
  • /tmp, /var/tmp এবং /dev/shm মাউন্ট পয়েন্টে noexec অপশন প্রয়োগ করুন
  • Sansec Shield বা অন্যান্য তৃতীয় পক্ষের নিরাপত্তা মডিউল ব্যবহার করুন[reference:47]

৬. আপনার স্টোর কম্প্রোমাইজ হয়েছে কিনা কীভাবে চেক করবেন

Sansec নিচের ইন্ডিকেটর অফ কম্প্রোমাইজ (IoC) শনাক্ত করার পরামর্শ দিয়েছে[reference:48]:

# ১. সন্দেহজনক ব্যাকগ্রাউন্ড প্রসেস চেক করুন
ps -eo pid,comm,args | grep -iE 'kworker|fc-cache|chronyd'

# ২. সন্দেহজনক ফাইল ও ডিরেক্টরি চেক করুন
ls -la ~/.local/share/.gvfsd/ ~/.cache/fontconfig/fc-cache /tmp/.kw_* /tmp/.cache_* /tmp/.gvfsd-* /tmp/.fc-*/fc-cache /tmp/fc-cache /tmp/.chrony-*/chronyd

# ৩. ক্রন এন্ট্রি চেক করুন
crontab -l | grep -i gvfsd

# ৪. ভেরিয়েবল রিপোর্টে x_trace_ প্যাটার্ন চেক করুন
grep -ril 'x_trace_' var/report/
🚨 সতর্ক সংকেত:
  • অপ্রত্যাশিত "Payment Transaction Failed Reminder" ইমেইলের বিস্ফোরণ[reference:49]
  • [kworker/u:8:0], fc-cache বা chronyd নামের সন্দেহজনক প্রসেস[reference:50]
  • ~/.local/share/.gvfsd/ বা /tmp/.kw_*-এর মতো সন্দেহজনক ডিরেক্টরি[reference:51]
  • সন্দেহজনক ক্রন এন্ট্রি[reference:52]

৭. Adobe-এর প্যাচ আসার পর কী করবেন

Adobe-এর পরবর্তী নির্ধারিত সিকিউরিটি রিলিজ আজ (৮ সেপ্টেম্বর)[reference:53][reference:54]। প্যাচ আসার পর নিচের ধাপগুলো অনুসরণ করুন:

  1. তাৎক্ষণিক আপডেট: Adobe-এর অফিসিয়াল সিকিউরিটি বুলেটিন চেক করুন এবং নির্দেশনা অনুযায়ী আপডেট করুন
  2. GraphQL পুনরায় সক্রিয় করুন: যদি GraphQL ডিজেবল করে থাকেন, তাহলে প্যাচ প্রয়োগের পর পুনরায় সক্রিয় করুন
  3. সম্পূর্ণ স্ক্যান: Sansec-এর eComscan বা অন্যান্য সিকিউরিটি টুল ব্যবহার করে সম্পূর্ণ স্ক্যান করুন[reference:55]
  4. ক্রেডেনশিয়াল রোটেট করুন: সন্দেহ হলে Magento ক্রেডেনশিয়াল রোটেট করুন[reference:56]
  5. মনিটরিং অব্যাহত রাখুন: আক্রমণের কোনো চিহ্নের জন্য নিয়মিত মনিটর করুন
মনে রাখবেন: সম্পূর্ণ প্যাচ করা স্টোরও ঝুঁকিপূর্ণ ছিল[reference:57]। তাই প্যাচ প্রয়োগের পরও সতর্ক থাকুন এবং নিয়মিত মনিটর করুন।

৮. সচরাচর জিজ্ঞাস্য (FAQ)

প্রশ্ন ১: StyleSmuggler কী?

উত্তর: StyleSmuggler হলো Magento Open Source ও Adobe Commerce-এ একটি আনপ্যাচড জিরো-ডে দুর্বলতা, যা অনাথেন্টিকেটেড রিমোট কোড এক্সিকিউশন (RCE) সক্ষম করে[reference:58]। আক্রমণকারী লগইন ছাড়াই সার্ভারে ম্যালিশিয়াস কোড চালাতে পারে এবং ব্যাকডোর ইন্সটল করতে পারে[reference:59]।

প্রশ্ন ২: কোন ভার্সনগুলো ঝুঁকিপূর্ণ?

উত্তর: Magento Open Source ২.৪.৭, ২.৪.৮, ২.৪.৯ এবং ২.৪.৬-পি১৫ (সম্পূর্ণ প্যাচ করা থাকলেও)[reference:60][reference:61]। Adobe Commerce-এর জন্য Adobe এখনও নিশ্চিত করেনি[reference:62]।

প্রশ্ন ৩: এই দুর্বলতার CVE আইডি কী?

উত্তর: ৮ সেপ্টেম্বর, ২০২৬ পর্যন্ত Adobe কর্তৃক কোনো CVE আইডি বরাদ্দ করা হয়নি[reference:63][reference:64]।

প্রশ্ন ৪: আক্রমণ কীভাবে কাজ করে?

উত্তর: এটি একটি দ্বি-পর্যায়ের আক্রমণ। প্রথমে GraphQL ইন্টারফেসের মাধ্যমে PHP কোড ইনজেক্ট করা হয়[reference:65], যা ফেলিওর রিপোর্টে সংরক্ষিত হয়[reference:66]। দ্বিতীয় পর্যায়ে "Payment Transaction Failed Reminder" ইমেইল ট্রিগার করে কোড এক্সিকিউট করা হয়[reference:67][reference:68]।

প্রশ্ন ৫: কীভাবে সুরক্ষিত থাকব?

উত্তর: Adobe-এর অফিসিয়াল প্যাচ আসা পর্যন্ত GraphQL ডিজেবল করুন[reference:69]। এছাড়া proc_open ডিজেবল করুন, /tmp-এ noexec প্রয়োগ করুন[reference:70] এবং Sansec Shield ব্যবহার করুন[reference:71]।

প্রশ্ন ৬: Adobe-এর প্যাচ কখন আসবে?

উত্তর: Adobe-এর পরবর্তী নির্ধারিত সিকিউরিটি রিলিজ ৮ সেপ্টেম্বর[reference:72][reference:73]। তবে এই বাগটি সেই রিলিজে কভার হবে কিনা তা এখনও নিশ্চিত নয়[reference:74]।

৯. উপসংহার

StyleSmuggler একটি অত্যন্ত গুরুতর জিরো-ডে দুর্বলতা যা বর্তমানে সক্রিয়ভাবে শোষিত হচ্ছে[reference:75]। সম্পূর্ণ প্যাচ করা Magento স্টোরও ঝুঁকিপূর্ণ[reference:76][reference:77]।

আপনার করণীয়:

  • তাৎক্ষণিকভাবে GraphQL ডিজেবল করুন[reference:78]
  • আপনার স্টোর কম্প্রোমাইজ হয়েছে কিনা চেক করুন[reference:79]
  • Adobe-এর ৮ সেপ্টেম্বর রিলিজ মনিটর করুন[reference:80]
  • প্যাচ আসার পর তাৎক্ষণিক আপডেট করুন
  • নিয়মিত সিকিউরিটি মনিটরিং চালু রাখুন

Sansec-এর মতে, "Sansec is publishing early because stores are being compromised right now"[reference:81]। দেরি না করে আজই আপনার Magento বা Adobe Commerce স্টোর সুরক্ষিত করুন।

মোহাম্মদ হাসান

🛡️ সাইবার নিরাপত্তা ও ই-কমার্স সিকিউরিটি বিশেষজ্ঞ

ঢাকা বিশ্ববিদ্যালয়ের কম্পিউটার সায়েন্স বিভাগ থেকে স্নাতকোত্তর। ১০ বছরের বেশি সময় ধরে ওয়েব অ্যাপ্লিকেশন সিকিউরিটি, ই-কমার্স প্ল্যাটফর্ম নিরাপত্তা ও পেনিট্রেশন টেস্টিং নিয়ে কাজ করছেন। Magento, Adobe Commerce ও ওপেন-সোর্স ই-কমার্স প্ল্যাটফর্মের নিরাপত্তা নিয়ে নিয়মিত গবেষণা ও লেখালেখি করেন।

Post a Comment