Il CVSS 10.0 è stato un difetto di massima affidabilità in Adobe Commerce e Magento Open Source dall’inizio di settembre. Tracciato come CVE-2026-75650 e soprannominato “StyleSmuggler,” il bug consente agli aggressori non autenticati di eseguire codice arbitrario in remoto su server di negozio online interessati.
Un difetto nel motore di modello della piattaforma
La vulnerabilità si trova nel motore templante di Magento. Attraverso un endpoint accessibili a GraphQL, gli attaccanti contrabbandono il codice PHP in proprietà “stile”. Questo codice esegue non appena il negozio rende la sua e-mail automatica “Payment Transaction fail Reminder” – senza login e nessuna interazione utente richiesta. Le versioni colpite sono Adobe Commerce 2.4.4 a 2.4.9 e Magento Open Source 2.4.6 a 2.4.9.
Sfruttato come un giorno zero
Lo studio di sicurezza olandese Sansec ha individuato i primi attacchi il 4 settembre – tre giorni prima della patch di emergenza di Adobe. Gli intrusi schierarono una backdoor Linux basata su Rust e una shell web PHP, tra gli altri payload. CrowdSec ha da allora contato circa 500 indirizzi IP distinti che inviano richieste corrispondenti a partire dal 9 settembre. L’8 settembre, l’agenzia degli Stati Uniti CISA ha aggiunto il difetto al suo noto catalogo di vulnerabilità.
Quali operatori dovrebbero fare ora
Adobe spedisce il hotfix “VULN-39341” tramite il bollettino di sicurezza APSB26-146. Gli operatori del negozio dovrebbero applicarlo immediatamente e, in modo cruciale, ispezionare i loro sistemi per il compromesso: patching da solo non rimuove backdoor che gli aggressori possono già aver piantato. Gli operatori self-hosted dovrebbero prestare particolare attenzione al punto finale GraphQL e a qualsiasi modello di e-mail inaspettato.
Fonte: L’Hacker News – Adobe Patches Magento Zero-Day (CVE-2026-75650)



















