Adobe Commerce および Magento Open Source では、最大重度の欠陥が CVSS 10.0 に評価され、9 月初旬からアクティブ攻撃を受けています。 CVE-2026-75650 として追跡され、 “StyleSmuggler” を重ねて、バグは、影響を受けたオンラインショップサーバーにリモートで、未認証の攻撃者が任意のコードを実行できるようにします。
プラットフォーム独自のテンプレートエンジンの欠陥
脆弱性はMagentoのテンパレートエンジンに座っています。 グラフQL到達可能なエンドポイントを介して、攻撃者はPHPコードを「スタイル」プロパティにスムーグします。 そのコードは、ストアが自動「決済取引失敗リマインダー」メールをレンダリングするとすぐに実行されます。ログインなしで、ユーザーのやり取りは必要ありません。 Adobe Commerce 2.4.4 から 2.4.9 および Magento のオープンソース 2.4.6 から 2.4.9 です。
ゼロデイとして搾取
オランダのセキュリティ会社Sansecは、Adobeの緊急パッチの前に9月4日から3日の最初の攻撃を指摘しました。 Intruders は Rust ベースの Linux のバックドアと PHP ウェブシェルをデプロイしました。 クラウドSec は、9 月 9 日にマッチングリクエストを送信し、500 個の異なる IP アドレスを数えています。 9月8日、米国代理店CISAは、既知の脆弱性カタログに欠陥を追加しました。
今何をすべきか
アドビは、セキュリティ機関APSB26-146を介して「VULN-39341」のホットフィックスを出荷します。 ストア演算子はすぐに適用する必要があります。, 重要なことに, 妥協のためのシステムをチェック: パッチだけでは、攻撃者が既に植えているかもしれないバックドアを削除しません。. セルフホスト演算子は、グラフQLエンドポイントおよび予期しないメールテンプレートに特に注意を払う必要があります。
ソース: ハッカーニュース – アドビパッチマゼントゼロデー (CVE-2026-75650)



















