Adobe heeft maandag beveiligingspatches uitgebracht om een zeer ernstige fout aan te pakken die van invloed is op Adobe Commerce en Magento Open Source en die in het wild actief wordt uitgebuit.
De kwetsbaarheid, nu bijgehouden als CVE-2026-75650 (CVSS-score: 10,0), heeft de codenaam StyleSmuggler gekregen van Sansec, dat vanaf 4 september 2026 zero-day-exploitatie ontdekte.
“Deze update lost een kritieke kwetsbaarheid op die zou kunnen resulteren in het uitvoeren van willekeurige code”, aldus Adobe, eraan toevoegend dat het “zich ervan bewust is dat CVE-2026-75650 in het wild is misbruikt om Adobe Commerce-verkopers te targeten.”
In de kern misbruikt de fout het sjabloonsysteem van Magento door middel van PHP-code-injectie om een e-mail met de melding ‘Betalingstransactie mislukt’ te genereren, waardoor de code-uitvoering in het proces wordt geactiveerd.
De tekortkoming is van invloed op de volgende versies:
-
Adobe Commerce
- 2.4.9-2026-aug en eerder
- 2.4.8-2026-aug en eerder
- 2.4.7-2026-aug en eerder
- 2.4.6-2026-aug en eerder
- 2.4.5-2026-aug en eerder
- 2.4.4-2026-aug en eerder
-
Adobe Commerce B2B
- 1.5.3-2026-aug en eerder
- 1.5.2-2026-aug en eerder
- 1.4.2-2026-aug en eerder
- 1.3.4-2026-aug en eerder
- 1.3.3-2026-aug en eerder
-
Magento Open Source
- 2.4.9-2026-aug en eerder
- 2.4.8-2026-aug en eerder
- 2.4.7-2026-aug en eerder
- 2.4.6-2026-aug en eerder
Er zijn patches uitgebracht als onderdeel van een hotfix die u kunt downloaden via de volgende link: repo.magento(.)com/patch/VULN-39341-composer-patches.zip
“Om de kwetsbaarheid voor de getroffen producten en versies te helpen oplossen, moet u de VULN-39341-patch toepassen (afhankelijk van uw versie) en uw coderingssleutels roteren”, aldus Adobe.
De ontwikkeling komt dagen nadat het Nederlandse e-commerce beveiligingsbedrijf onthulde dat bedreigingsactoren CVE-2026-75650 misbruiken om een op Rust gebaseerde Linux-achterdeur in te zetten die verbinding maakt met een externe server en wacht op verdere instructies. Daarnaast is het probleem misbruikt om op gevoelige sites een PHP-dropper te leveren die een webshell schrijft die willekeurige PHP-code kan uitvoeren.
Volgens het in Nederland gevestigde Disrex zou een Magento-server die wordt beheerd door het e-commerce-ontwikkelingsplatform gecompromitteerd zijn 50 minuten nadat de eerste bevestigde exploitatie van StyleSmuggler op 4 september 2026 om 22.20 uur UTC werd gemeld.
“StyleSmuggler verandert Magento’s eigen sjabloonverwerkings- en afhankelijkheidsinjectiecode in een niet-geverifieerde keten voor het uitvoeren van externe code”, aldus Disrex.