Ce qui se passe
Adobe a publié lundi 7 septembre le correctif de CVE-2026-75650, notée CVSS 10.0, sur Adobe Commerce et Magento Open Source. Sansec, qui a repéré l'exploitation en zero-day à partir du 4 septembre 2026, l'a baptisée StyleSmuggler.
Le mécanisme part du moteur de templates : une injection de code PHP passe par la génération du courriel Payment Transaction Failed Reminder, et le code s'exécute au moment où la boutique fabrique le message. Aucune authentification n'est requise. Disrex, qui décrit la chaîne comme transformant « le propre code de traitement de templates et d'injection de dépendances de Magento en une chaîne d'exécution de code à distance non authentifiée », a vu un serveur qu'il gérait compromis 50 minutes après la première exploitation confirmée, le 4 septembre à 22h20 UTC.
Les versions touchées
Tout ce qui est antérieur ou égal aux builds 2026-aug :
- Adobe Commerce : 2.4.9, 2.4.8, 2.4.7, 2.4.6, 2.4.5, 2.4.4
- Adobe Commerce B2B : 1.5.3, 1.5.2, 1.4.2, 1.3.4, 1.3.3
- Magento Open Source : 2.4.9, 2.4.8, 2.4.7, 2.4.6
Le correctif est un hotfix à récupérer sur
repo.magento[.]com/patch/VULN-39341-composer-patches.zip.
Ce qu'il faut faire
Adobe est explicite sur le fait que le patch seul ne suffit pas : il faut appliquer VULN-39341 puis faire tourner les clés de chiffrement. Un attaquant entré avant le correctif les a peut-être déjà lues.
# 1. appliquer le correctif fourni par Adobe
composer require cweagans/composer-patches
# (patch VULN-39341, selon la version installée)
# 2. rotation des clés, depuis la racine du projet
bin/magento encryption:key:change
# 3. chercher ce qui aurait été déposé depuis le 4 septembre
find pub/ app/ var/ -name '*.php' -newermt '2026-09-04' -lsDeux charges ont été observées : une porte dérobée Linux écrite en Rust, qui se connecte à un serveur externe et attend ses ordres, et un dropper PHP qui écrit un web shell capable d'exécuter du PHP arbitraire.
Ce que ça change
La CISA a ajouté CVE-2026-75650 à son catalogue KEV le 8 septembre, avec échéance au 11 septembre 2026 pour les agences fédérales américaines. La télémétrie de Previdian ne compte que 12 tentatives contre ses pots de miel depuis le 7 septembre, depuis deux adresses IP situées en Chine et en Roumanie, toutes infructueuses — l'exploitation reste ciblée, pas massive.
La même journée, Adobe a corrigé plus de 170 vulnérabilités dans ses produits, dont CVE-2026-82004 (CVSS 10.0) dans Campaign Classic et deux failles critiques dans ColdFusion, CVE-2026-48273 (9.9) et CVE-2026-75746 (9.1).
À retenir
Une boutique Magento non patchée aujourd'hui est une boutique dont le code s'exécute pour quelqu'un d'autre. Le correctif est disponible, l'exploitation est publique depuis cinq jours, et la rotation des clés fait partie du correctif — pas d'une bonne pratique optionnelle.
Source : Adobe Patches Magento Zero-Day Exploited to Deploy Rust Backdoor and PHP Web Shell