CVE-2026-75650 (StyleSmuggler) est un zero-day RCE non authentifié CVSS 10.0 dans Adobe Commerce et Magento. Exploité depuis le 4 septembre 2026, il déploie un backdoor Rust. Patch Adobe APSB26-146 disponible depuis le 7 septembre.
En bref
- CVE-2026-75650 (StyleSmuggler) : injection de template RCE non authentifiée dans Adobe Commerce et Magento — CVSS 10.0
- Affecte Adobe Commerce et Magento Open Source versions 2.4.4 à 2.4.9 (releases antérieures à septembre 2026)
- Action urgente : appliquer le hotfix Adobe VULN-39341 depuis repo.magento.com, puis faire tourner la clé de chiffrement et tous les credentials protégés
Les faits
CVE-2026-75650, surnommée StyleSmuggler par les chercheurs de Sansec qui l'ont découverte, est une vulnérabilité zero-day d'exécution de code à distance (RCE) non authentifiée affectant Adobe Commerce et Magento Open Source. Son score CVSS est de 10.0 — la valeur maximale de l'échelle CVSSv3.1 — avec un vecteur d'attaque réseau, aucune interaction utilisateur requise et aucun privilège préalable nécessaire (AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H). Adobe a publié son correctif le 7 septembre 2026 sous l'advisory de sécurité APSB26-146, après avoir été alerté par Sansec de l'exploitation active en cours.
La CISA a immédiatement inscrit CVE-2026-75650 dans son catalogue KEV (Known Exploited Vulnerabilities) le 8 septembre 2026, le lendemain de la publication du patch, attestant d'une exploitation active confirmée avant même la disponibilité du correctif public. Cette temporalité — exploitation précédant le patch — en fait un zero-day au sens strict, avec des exploitations documentées dès le 4 septembre 2026 selon les analyses de Sansec, société spécialisée dans la sécurité e-commerce.
La nature technique de la vulnérabilité est une injection dans le moteur de template (server-side template injection, SSTI) via les propriétés de styles CSS manipulées par un composant email de Magento. Concrètement, un attaquant non authentifié peut insérer du code PHP arbitraire dans les propriétés de styles transmises au moteur de rendu lors de la génération de l'email système « Payment Transaction Failed Reminder » (Rappel d'échec de transaction de paiement). Lorsque Magento génère et rend cet email — un processus déclenché automatiquement par des événements de paiement —, le code injecté est exécuté dans le contexte du serveur web avec les privilèges du processus applicatif.
Le mécanisme d'exploitation, tel que documenté par Sansec et The Hacker News, fonctionne en deux temps distincts. Dans un premier temps, l'attaquant soumet une requête malformée qui empoisonne le template email côté base de données sans déclencher d'authentification ni d'erreur visible. Dans un second temps, lorsque Magento génère le prochain email de rappel d'échec de paiement — que ce soit lors d'une transaction légitime ou déclenchée artificiellement — le code PHP malveillant est exécuté. Cette approche asynchrone rend la détection particulièrement difficile car l'injection et l'exécution sont temporellement et causalement dissociées dans les journaux système.
Les versions affectées couvrent Adobe Commerce et Magento Open Source 2.4.4 à 2.4.9 dans leurs releases d'août 2026 et antérieures. Un point particulièrement préoccupant : des boutiques ayant appliqué l'intégralité des patches Adobe disponibles avant le 7 septembre 2026 restaient pleinement vulnérables, puisqu'il s'agit d'un zero-day sans correctif existant avant cette date. Cela invalide la défense classique — et pourtant légitime — « notre installation est entièrement à jour en patches » pour cette fenêtre d'exposition.
L'exploitation active documentée par Sansec révèle que les acteurs de menace utilisent CVE-2026-75650 pour déployer un backdoor Linux écrit en Rust — un choix technique significatif. Les backdoors développés en Rust sont notoirement difficiles à détecter par les solutions antivirus classiques, compilés de manière statique (sans dépendances dynamiques), extrêmement performants et discrets dans leur consommation de ressources. Ce backdoor établit une connexion sortante persistante vers un serveur de command and control (C2) externe et attend des instructions pour l'exfiltration de données, l'injection de skimmers de carte de crédit (attaques de type Magecart), ou la persistance à long terme dans l'infrastructure compromise.
La surface d'attaque est considérable : Magento et Adobe Commerce comptent parmi les plateformes e-commerce les plus déployées au monde, avec plusieurs dizaines de milliers d'installations actives en production. Les boutiques e-commerce constituent des cibles de premier choix pour les groupes cybercriminels en raison des données de paiement qu'elles traitent et des flux financiers qui les traversent. Adobe a confirmé que la vulnérabilité touche la branche 2.4.x — la plus récente, la plus recommandée et la plus déployée — rendant inapplicable tout argument de type « nous n'utilisons pas une vieille version ».
La correction complète nécessite deux actions distinctes et successives. Premièrement, appliquer le hotfix VULN-39341 disponible sur repo.magento.com, qui corrige le mécanisme de rendu du moteur de template email et neutralise le vecteur d'injection. Deuxièmement — et c'est une étape critique souvent négligée — faire tourner la clé de chiffrement Commerce (via la commande bin/magento encryption:key:change) et régénérer tous les identifiants protégés par cette clé : clés API tierces, mots de passe de base de données chiffrés, tokens d'intégration avec les passerelles de paiement et les services ERP/CRM. Cette seconde étape est indispensable si le backdoor a déjà été déployé avant l'application du hotfix, car les secrets chiffrés peuvent avoir été exfiltrés et déchiffrés hors ligne.
Impact et exposition
CVE-2026-75650 représente une menace critique pour l'ensemble de l'écosystème e-commerce Adobe Commerce et Magento Open Source. L'exploitation non authentifiée via le template email système garantit que toute installation en versions 2.4.4 à 2.4.9 — même parfaitement maintenue en patches avant le 7 septembre 2026 — était vulnérable pendant la fenêtre d'exposition du 4 au 7 septembre 2026. Le vecteur d'attaque asynchrone (injection email) signifie qu'aucun pare-feu applicatif web (WAF) standard ne bloque de manière fiable l'exploitation initiale : la requête d'empoisonnement ressemble à du trafic Magento légitime.
Les données à risque sur une boutique Adobe Commerce compromise incluent l'intégralité de la base de données clients (noms, adresses, emails, historique d'achats, profils de paiement), les données de paiement transitant par la boutique (tokens de carte, données de transaction, informations 3DS), les clés API des intégrations tierces (passerelles de paiement comme Stripe ou PayPal, ERP, CRM, plateformes logistiques) et les credentials d'administration de la boutique. Dans le cadre du RGPD, une compromission avérée impliquant des données personnelles constitue une violation devant être notifiée à la CNIL dans un délai de 72 heures.
L'exploitation active documentée depuis le 4 septembre 2026 implique une fenêtre de trois jours (4-7 septembre) pendant laquelle aucun correctif n'était disponible. Toute boutique Adobe Commerce 2.4.4-2.4.9 accessible sur Internet pendant cette période doit être considérée comme potentiellement compromise. La présence d'un backdoor Rust persistant signifie que l'application du hotfix seule ne suffit pas : une analyse forensique complète est nécessaire pour confirmer l'absence de compromission et éliminer toute persistance installée.
Les indicateurs de compromission (IoC) documentés par Sansec incluent la présence de fichiers ou binaires non reconnus dans les répertoires de logs, cache ou tmp de Magento, des connexions sortantes inhabituelles depuis le serveur web vers des adresses IP externes non référencées dans la configuration applicative, des modifications inattendues des templates email en base de données (tables email_template ou core_config_data), et des entrées de crontab non autorisées ajoutées sous l'utilisateur du serveur web.
Recommandations immédiates
- Appliquer le hotfix Adobe VULN-39341 depuis repo.magento.com — Adobe Security Advisory APSB26-146 (7 septembre 2026)
- Faire tourner immédiatement la clé de chiffrement Commerce :
bin/magento encryption:key:change, puis régénérer tous les secrets applicatifs protégés par cette clé - Analyser les templates email en base de données pour détecter des injections de code PHP :
SELECT value FROM core_config_data WHERE path LIKE '%email%' AND value LIKE '%<?php%'; - Auditer les journaux serveur (access.log, error.log) pour des requêtes suspectes entre le 4 et le 9 septembre 2026, en particulier vers les endpoints de gestion des templates
- Rechercher des processus ou binaires inconnus sur le serveur, en particulier des binaires statiques inhabituels dans /tmp, /var/cache, ou les répertoires de logs Magento
- Si une compromission est suspectée : isoler le serveur, effectuer une analyse forensique complète avant toute restauration, puis notifier la CNIL sous 72h si des données personnelles sont concernées (RGPD)
- Indicateurs de compromission : binaires Rust statiques non identifiés, connexions C2 sortantes persistantes, crontab modifié, templates email altérés en base
⚠️ Urgence
CVE-2026-75650 (StyleSmuggler) est activement exploitée depuis le 4 septembre 2026 — trois jours avant la publication du correctif Adobe. CISA KEV confirmé le 8 septembre 2026. Toute boutique Adobe Commerce 2.4.x accessible sur Internet pendant cette période doit être considérée potentiellement compromise. Appliquez le hotfix VULN-39341 ET réalisez une analyse forensique systématique — le backdoor Rust peut persister après le patch.
Comment savoir si je suis vulnérable ?
Vérifiez votre version Magento/Adobe Commerce : php bin/magento --version depuis la racine de votre installation. Si vous êtes en version 2.4.4 à 2.4.9 et que vous n'avez pas appliqué le hotfix VULN-39341 (disponible depuis le 7 septembre 2026 sur repo.magento.com), vous êtes vulnérable. Pour détecter une compromission active, vérifiez les templates email en base : SELECT value FROM core_config_data WHERE path LIKE '%email%template%' AND value LIKE '%php%'; — tout résultat contenant du code PHP est un indicateur de compromission à investiguer immédiatement.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-70352 : Azure AI Language sans auth, CVSS 10.0
CVE-2026-70352 affecte Azure AI Language Authoring avec un score CVSS de 10.0. L'absence d'authentification sur une fonction critique permet à un attaquant réseau non authentifié de manipuler les modèles de langage déployés en production.
CVE-2026-85880 : Windows ALPC zero-day exploité, escalade SYSTEM
CVE-2026-85880 est un zero-day activement exploité dans Windows ALPC permettant une élévation de privilèges jusqu'à SYSTEM. Patché dans le Patch Tuesday de septembre 2026, cette faille touche toutes les versions de Windows sous support actif.
CVE-2026-69836 : Microsoft Entra ID zero-day RCE patchée
CVE-2026-69836 : zero-day RCE dans Microsoft Entra ID découvert en interne par Microsoft et corrigé côté serveur le 8 septembre 2026. Aucune action client requise, mais audit des logs recommandé.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire