Magento·Adobe Commerce 제로데이 악용 확산, 쇼핑몰 점검 시급
인증 없이 서버 코드를 실행할 수 있는 ‘StyleSmuggler’ 취약점이 실제 공격에 이용되고 있다. Magento·Adobe Commerce 운영사는 공식 패치 제공 여부를 확인하는 동시에 침해 흔적을 점검하고 임시 완화책을 적용해야 한다.
오늘의 핵심
인증 없이 서버 코드를 실행할 수 있는 ‘StyleSmuggler’ 취약점이 실제 공격에 이용되고 있다. Magento·Adobe Commerce 운영사는 공식 패치 제공 여부를 확인하는 동시에 침해 흔적을 점검하고 임시 완화책을 적용해야 한다.
확인된 사실
- StyleSmuggler는 로그인하지 않은 공격자가 Magento 계열 쇼핑몰 서버에서 코드를 실행하게 할 수 있으며 실제 침해에 이용되고 있다. 근거 [1] [2] [3]
- 성공한 공격에서는 Linux 백도어가 설치됐고, 9월 7일까지 위장 프로세스와 통신 방식이 바뀐 변종 및 PHP 웹셸 사례가 관찰됐다. 근거 [1] [2]
- Sansec은 Magento Open Source 2.4.7부터 2.4.9까지 공격 체인을 재현했지만, Adobe는 보도 시점에 전체 영향 범위를 공식 확인하지 않았다. 근거 [1] [3]
- 최신 보안 업데이트가 적용된 환경에서도 침해가 발생해 패치 상태만으로 안전 여부를 판단할 수 없다. 근거 [1] [2] [3]
- 보도 시점에는 공식 수정판이 확인되지 않아 GraphQL 비활성화 등 임시 조치와 침해 점검을 병행해야 했다. 근거 [1] [2] [3]
왜 중요한가
- 전자상거래 서버가 장악되면 주문·회원·결제 연동 정보의 노출뿐 아니라 악성코드 배포와 서비스 중단으로 이어질 수 있다.
- 일반적인 패치 준수 여부만 확인해서는 이미 발생한 침해를 놓칠 수 있어 로그·프로세스·예약 작업을 함께 조사해야 한다.
- 헤드리스·PWA 쇼핑몰은 GraphQL 의존도가 높아 단순 비활성화가 서비스 장애를 만들 수 있으므로 운영팀과 개발팀의 공동 대응이 필요하다.
inxight의 관점
- 이번 사안은 업데이트 작업보다 먼저 ‘어떤 서비스가 Magento·Adobe Commerce와 GraphQL을 외부에 노출하는가’를 파악해야 하는 자산관리 문제다.
- 임시 차단책은 공격 표면을 줄일 뿐 이미 설치된 백도어를 제거하지 못하므로 예방 조치와 침해 대응을 별도 트랙으로 운영해야 한다.
- 비공식 규칙이나 코드 수정은 우회 및 호환성 위험이 있으므로 스테이징 검증, 변경 승인, 롤백 계획을 포함해 적용해야 한다.
실무 체크리스트
- Magento·Adobe Commerce 인스턴스, 버전, 외부 공개 GraphQL 엔드포인트와 관리 책임자를 오늘 안에 목록화한다.
- 9월 4일 이후 웹·애플리케이션 로그, 비정상 PHP 파일, 의심스러운 프로세스와 예약 작업을 점검하고 이상이 있으면 해당 호스트를 격리한다.
- GraphQL을 사용하지 않는 서비스는 영향 검토 후 임시 비활성화를 고려하고, 필수 서비스는 WAF·리버스 프록시에서 이상 요청을 집중 모니터링한다.
- 침해 정황이 확인되면 관리자·API·결제 연동 자격증명과 세션을 폐기·교체하고 깨끗한 환경에서 복구한다.
- Adobe 공식 보안 공지를 지속 확인하고 수정판이 제공되면 스테이징 검증 후 신속히 배포한다.
확인한 출처
- [1]StyleSmuggler: Magento and Adobe Commerce 0-day RCE under active attack
Sansec · 2026년 9월 7일
- [2]Magento StyleSmuggler zero-day exploited to deploy Linux backdoor
BleepingComputer · 2026년 9월 7일
- [3]Unpatched Magento and Adobe Commerce Zero-Day Exploited to Backdoor Online Stores
The Hacker News · 2026년 9월 5일
이 글은 여러 공개 출처를 바탕으로 사실을 교차 확인하고, inxight의 실무 관점으로 재구성했습니다.
관련 포스트
Check Point 관리 서버 원격 코드 실행 취약점, 즉시 패치 필요
Check Point 보안 관리·로그 서버의 로그인 처리 과정에서 인증 없이 root 권한 코드를 실행할 수 있는 취약점이 공개됐다. 실제 악용 정황은 아직 없지만 영향 범위 확인과 LivePatch 적용, 관리 인터페이스 접근 제한이 시급하다.
Brevo 공급망 공격, 외부 스크립트와 CDN 운영 점검이 필요하다
고객 참여 플랫폼 Brevo의 Cloudflare API 키가 탈취돼 고객 사이트에 포함된 자바스크립트까지 악성 코드 전달 경로로 악용됐다. 국내 웹 운영팀도 제3자 스크립트 사용 현황과 워드프레스 변경 기록, CDN 권한 관리를 즉시 점검할 필요가 있다.
Brevo 외부 스크립트 변조 사고, 웹 운영자의 공급망 점검이 필요하다
Brevo의 Cloudflare API 키가 탈취돼 고객 사이트에 삽입되는 자바스크립트가 변조됐다. 현재 악성 주입은 중단됐지만, 해당 스크립트를 사용한 국내 운영자는 관리자 접속 기록과 비정상 플러그인을 확인해야 한다.