Adobe vient de publier un correctif de sécurité d’urgence pour une vulnérabilité critique affectant Adobe Commerce et Magento Open Source.

Référencée CVE-2026-75650 et connue sous le nom de StyleSmuggler, cette vulnérabilité permet à un attaquant distant non authentifié d’exécuter du code arbitraire sur le serveur.

Plus préoccupant encore : Adobe confirme que la vulnérabilité est déjà exploitée dans la nature.

Une vulnérabilité critique avec un score CVSS de 10.0

Adobe a publié le bulletin de sécurité APSB26-146 le 7 septembre 2026. La vulnérabilité est classée Critical avec un score CVSS de 10.0.

Le problème affecte le moteur de templates de Magento et peut permettre l’exécution de code arbitraire sans qu’un attaquant ait besoin de s’authentifier auprès de la boutique.

  • CVE : CVE-2026-75650
  • Nom : StyleSmuggler
  • Sévérité : Critical
  • Score CVSS : 10.0
  • Authentification requise : Non
  • Impact : Remote Code Execution (RCE)
  • Exploitation dans la nature : Confirmée par Adobe

Adobe classe cette vulnérabilité sous CWE-1336 — Improper Neutralization of Special Elements Used in a Template Engine.

Qu’est-ce que StyleSmuggler ?

StyleSmuggler est le nom donné par la société de sécurité Sansec à cette vulnérabilité Magento.

Les premières attaques ont été observées à partir du 4 septembre 2026, avant la publication du correctif officiel par Adobe.

La vulnérabilité est liée au traitement de certaines données par le système de templates de Magento. Dans certaines conditions, un attaquant peut injecter du contenu malveillant jusqu’à provoquer son exécution sur le serveur.

Pour une boutique e-commerce, une compromission de ce niveau peut avoir des conséquences importantes :

  • modification du site e-commerce ;
  • installation d’une porte dérobée ;
  • vol de données ou de credentials ;
  • compromission de comptes administrateurs ;
  • installation de code malveillant ;
  • prise de contrôle plus large du serveur.

Quelles versions sont concernées ?

Adobe indique que plusieurs branches d’Adobe Commerce et Magento Open Source sont concernées.

Adobe Commerce

  • 2.4.9-2026-aug et versions antérieures
  • 2.4.8-2026-aug et versions antérieures
  • 2.4.7-2026-aug et versions antérieures
  • 2.4.6-2026-aug et versions antérieures
  • 2.4.5-2026-aug et versions antérieures
  • 2.4.4-2026-aug et versions antérieures

Magento Open Source

  • 2.4.9-2026-aug et versions antérieures
  • 2.4.8-2026-aug et versions antérieures
  • 2.4.7-2026-aug et versions antérieures
  • 2.4.6-2026-aug et versions antérieures

Les versions exactes et les correctifs disponibles doivent être vérifiés directement dans le bulletin de sécurité officiel d’Adobe.

Consulter le bulletin de sécurité Adobe APSB26-146

Adobe a publié le correctif

Adobe a publié un hotfix officiel pour CVE-2026-75650.

Adobe recommande de mettre à jour les installations concernées vers une version sécurisée ou d’appliquer le hotfix correspondant à la version utilisée.

Compte tenu du niveau de sévérité et de l’exploitation active de la vulnérabilité, cette opération doit être considérée comme urgente.

⚠️ Important : si votre boutique Magento ou Adobe Commerce utilise une version concernée, nous recommandons de ne pas attendre le prochain cycle de maintenance pour appliquer le correctif.

Patché ne signifie pas forcément sécurisé

Il est important de faire la différence entre corriger la vulnérabilité et vérifier qu’une boutique n’a pas déjà été compromise.

Puisque les attaques ont commencé avant la publication du correctif, une boutique qui était vulnérable pendant cette période doit être considérée comme potentiellement exposée jusqu’à vérification.

Après l’application du correctif, nous recommandons notamment de :

  1. Vérifier les logs Magento et les logs du serveur web.
  2. Rechercher les modifications de fichiers inhabituelles.
  3. Contrôler les utilisateurs administrateurs.
  4. Vérifier les clés API et les credentials.
  5. Contrôler les tâches cron et les processus inhabituels.
  6. Vérifier l’intégrité du code Magento.
  7. Effectuer une rotation des secrets si une compromission est suspectée.
  8. Rechercher d’éventuelles connexions sortantes inhabituelles.

En cas de compromission avérée, appliquer uniquement le patch ne suffit pas. Il est nécessaire d’analyser et de traiter l’incident de sécurité dans son ensemble.

Comment vérifier et corriger une installation Magento ?

1. Identifier la version Magento

bin/magento --version

2. Vérifier le statut des correctifs

bin/magento security:patch-status

3. Appliquer le correctif Adobe

Suivez les instructions du bulletin APSB26-146 et appliquez le hotfix correspondant à votre version de Magento ou Adobe Commerce.

4. Effectuer une vérification post-patch

Ne vous contentez pas de vérifier que le patch est installé. Si votre boutique était exposée avant l’application du correctif, analysez également les logs, les fichiers et les comptes utilisateurs.

La sécurité Magento nécessite une maintenance continue

StyleSmuggler rappelle une nouvelle fois qu’une plateforme Magento ne peut pas être considérée comme sécurisée simplement parce qu’elle fonctionne correctement en production.

Une stratégie de sécurité efficace doit notamment intégrer :

  • les mises à jour Magento et Adobe Commerce ;
  • la surveillance des vulnérabilités ;
  • le monitoring des logs ;
  • la sécurisation des accès administrateurs ;
  • la protection WAF ;
  • des sauvegardes régulières ;
  • des tests de sécurité ;
  • la surveillance de l’intégrité des fichiers ;
  • la rotation des credentials et secrets.

Wemagen accompagne les entreprises sur Magento

Chez Wemagen, nous accompagnons les entreprises dans la maintenance, la sécurisation, la mise à jour et l’évolution de leurs plateformes Magento 2 et Adobe Commerce.

Si votre boutique utilise une version potentiellement concernée par CVE-2026-75650 / StyleSmuggler, nous vous recommandons de traiter cette mise à jour comme une priorité immédiate.

Sources