Abstrakter Code als Symbol fuer eine Sicherheitsluecke

Magento Zero-Day, StyleSmuggler (CVSS 10.0) sous attaque active

Un défaut de gravité maximum évalué CVSS 10.0 dans Adobe Commerce et Magento Open Source est attaqué activement depuis début septembre. Suivi comme CVE-2026-75650 et surnommé « StyleSmuggler », le bug permet aux attaquants non authentifiés d’exécuter le code arbitraire à distance sur les serveurs de boutique en ligne touchés.

Un défaut dans la plate-forme propre modèle moteur

La vulnérabilité se trouve dans le moteur de templatation de Magento. Par le biais d’un paramètre graphiQL accessible, les attaquants font passer le code PHP dans des propriétés de style. Ce code s’exécute dès que le store rend son email automatique « Payment Transaction Failed Reminder » – sans login et sans interaction utilisateur requise. Les versions touchées sont Adobe Commerce 2.4.4 à 2.4.9 et Magento Open Source 2.4.6 à 2.4.9.

Exploité comme un jour zéro

La société de sécurité néerlandaise Sansec a repéré les premières attaques le 4 septembre – trois jours avant le patch d’urgence d’Adobe. Les intrus ont déployé un backdoor Linux basé sur Rust et un shell web PHP, entre autres charges utiles. CrowdSec a depuis compté environ 500 adresses IP distinctes en envoyant des demandes de correspondance au 9 septembre. Le 8 septembre, l’agence américaine CISA a ajouté le défaut à son catalogue de vulnérabilités exploitées connues.

Ce que les opérateurs devraient faire maintenant

Adobe expédie le hotfix, via le bulletin de sécurité APSB26-146. Les opérateurs de stockage devraient l’appliquer immédiatement et, de manière cruciale, inspecter leurs systèmes pour trouver un compromis: le patching seul n’enlève pas les portes arrière que les attaquants peuvent avoir déjà plantées. Les opérateurs auto-organisés devraient prêter une attention particulière au paramètre GraphQL et à tout modèle de courriel inattendu.

Source: Les nouvelles Hacker – Adobe Patches Magento Zero-Day (CVE-2026-75650)

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Mastodon
Retour en haut