veilletech.fr
9 sept. Feed du jour
#01 SÉCURITÉ Faille

Magento : le zero-day exploité est corrigé

Le correctif ferme la porte. Il ne renvoie pas celui qui est déjà entré.

Adobe a publié le 7 septembre le correctif de CVE-2026-75650 (CVSS 10.0), baptisée StyleSmuggler par Sansec, exploitée en zero-day depuis le 4 septembre sur Adobe Commerce et Magento Open Source. La faille transforme le moteur de templates en exécution de code non authentifiée, via le courriel de rappel d'échec de paiement ; les attaquants déposent une porte dérobée Linux en Rust et un web shell PHP. Le patch VULN-39341 ne suffit pas : Adobe impose aussi la rotation des clés de chiffrement.

2 min de lectureintermédiairevidéo 1:14
Partager
Sommaire5 sections
  1. Ce qui se passe
  2. Les versions touchées
  3. Ce qu'il faut faire
  4. Ce que ça change
  5. À retenir

Ce qui se passe

Adobe a publié lundi 7 septembre le correctif de CVE-2026-75650, notée CVSS 10.0, sur Adobe Commerce et Magento Open Source. Sansec, qui a repéré l'exploitation en zero-day à partir du 4 septembre 2026, l'a baptisée StyleSmuggler.

Le mécanisme part du moteur de templates : une injection de code PHP passe par la génération du courriel Payment Transaction Failed Reminder, et le code s'exécute au moment où la boutique fabrique le message. Aucune authentification n'est requise. Disrex, qui décrit la chaîne comme transformant « le propre code de traitement de templates et d'injection de dépendances de Magento en une chaîne d'exécution de code à distance non authentifiée », a vu un serveur qu'il gérait compromis 50 minutes après la première exploitation confirmée, le 4 septembre à 22h20 UTC.

Les versions touchées

Tout ce qui est antérieur ou égal aux builds 2026-aug :

Le correctif est un hotfix à récupérer sur repo.magento[.]com/patch/VULN-39341-composer-patches.zip.

Ce qu'il faut faire

Adobe est explicite sur le fait que le patch seul ne suffit pas : il faut appliquer VULN-39341 puis faire tourner les clés de chiffrement. Un attaquant entré avant le correctif les a peut-être déjà lues.

Terminal
# 1. appliquer le correctif fourni par Adobe
composer require cweagans/composer-patches
# (patch VULN-39341, selon la version installée)

# 2. rotation des clés, depuis la racine du projet
bin/magento encryption:key:change

# 3. chercher ce qui aurait été déposé depuis le 4 septembre
find pub/ app/ var/ -name '*.php' -newermt '2026-09-04' -ls

Deux charges ont été observées : une porte dérobée Linux écrite en Rust, qui se connecte à un serveur externe et attend ses ordres, et un dropper PHP qui écrit un web shell capable d'exécuter du PHP arbitraire.

Ce que ça change

La CISA a ajouté CVE-2026-75650 à son catalogue KEV le 8 septembre, avec échéance au 11 septembre 2026 pour les agences fédérales américaines. La télémétrie de Previdian ne compte que 12 tentatives contre ses pots de miel depuis le 7 septembre, depuis deux adresses IP situées en Chine et en Roumanie, toutes infructueuses — l'exploitation reste ciblée, pas massive.

La même journée, Adobe a corrigé plus de 170 vulnérabilités dans ses produits, dont CVE-2026-82004 (CVSS 10.0) dans Campaign Classic et deux failles critiques dans ColdFusion, CVE-2026-48273 (9.9) et CVE-2026-75746 (9.1).

À retenir

Une boutique Magento non patchée aujourd'hui est une boutique dont le code s'exécute pour quelqu'un d'autre. Le correctif est disponible, l'exploitation est publique depuis cinq jours, et la rotation des clés fait partie du correctif — pas d'une bonne pratique optionnelle.

Source : Adobe Patches Magento Zero-Day Exploited to Deploy Rust Backdoor and PHP Web Shell