CVE-2026-75650, surnommée StyleSmuggler, est une RCE non authentifiée CVSS 10.0 dans Adobe Commerce et Magento. Exploitée in-the-wild depuis le 4 septembre 2026, elle déploie backdoors Rust et web shells PHP.
En bref
- CVE-2026-75650 est une exécution de code arbitraire non authentifiée (CVSS 10.0) dans Adobe Commerce, Adobe Commerce B2B et Magento Open Source — versions 2.4.4 à 2.4.9.
- L'exploitation in-the-wild a débuté le 4 septembre 2026 selon Sansec ; les attaquants déploient une backdoor en Rust et un web shell PHP pour maintenir l'accès.
- Adobe a publié l'advisory hors-cycle APSB26-146 le 7 septembre 2026 — le patch doit être appliqué immédiatement sur toutes les instances exposées.
Les faits
Le 7 septembre 2026, Adobe a publié un advisory de sécurité hors-cycle — APSB26-146 — pour corriger CVE-2026-75650, une vulnérabilité d'exécution de code arbitraire affectant Adobe Commerce, la variante B2B et Magento Open Source. Avec un score CVSS 10.0 et un vecteur d'exploitation ne nécessitant aucune authentification préalable, ni aucune interaction utilisateur, il s'agit de la faille la plus critique divulguée sur les plateformes e-commerce Adobe en 2026.
La vulnérabilité est de type « improper neutralization of special elements used in a template engine » (CWE-1336). Le moteur de templating de Magento/Adobe Commerce utilise une syntaxe propre pour générer des emails transactionnels. CVE-2026-75650 réside dans la gestion des propriétés de style CSS intégrées dans ce système de templating : un attaquant peut y injecter des directives de template spéciales qui seront exécutées par le serveur lors du rendu de l'email. La technique a été baptisée StyleSmuggler par les chercheurs de Sansec, qui ont documenté l'exploitation zero-day.
Concrètement, l'attaque cible la génération de l'email « Payment Transaction Failed Reminder » — un email transactionnel standard envoyé automatiquement par Adobe Commerce aux clients dont le paiement a échoué. En manipulant les champs de styles de cet email via une requête HTTP spécialement forgée, un attaquant non authentifié peut faire interpréter du code PHP arbitraire par le moteur de rendu du serveur. Le résultat : exécution de code côté serveur avec les droits du processus web.
L'exploitation in-the-wild a été détectée par Sansec le 4 septembre 2026, soit trois jours avant la publication du patch par Adobe. Durant cette fenêtre, les serveurs Adobe Commerce et Magento sans protection complémentaire étaient exposés à une compromission complète par n'importe quel visiteur internet sans compte. Selon The Hacker News, les attaques observées déploient deux types de charges utiles persistantes : une backdoor compilée en Rust (langage choisi pour sa difficulté de détection par les EDR traditionnels) et un web shell PHP permettant l'exécution de commandes arbitraires via des requêtes HTTP.
Les versions affectées couvrent un large spectre de déploiements en production : Adobe Commerce 2.4.4, 2.4.5, 2.4.6, 2.4.7, 2.4.8 et 2.4.9 dans leurs variantes commerciales et B2B, ainsi que Magento Open Source dans les mêmes versions. Adobe Commerce représente une part significative du marché e-commerce haut de gamme mondial, avec des déploiements dans des enseignes retail, des distributeurs B2B et des marques luxe. Magento Open Source, sa contrepartie communautaire, équipe des dizaines de milliers de boutiques en ligne, notamment dans la PME.
La sévérité CVSS 10.0 est atteinte en raison de la combinaison de quatre facteurs : vecteur réseau (exploitable à distance via internet), complexité d'attaque faible, aucun privilège requis, et aucune interaction utilisateur nécessaire. C'est la définition même d'une faille « triviale à exploiter ». Pour les équipes SOC, cela signifie que toute instance non patchée exposée sur internet doit être traitée comme potentiellement compromise si elle a reçu des requêtes externes entre le 4 et le 7 septembre 2026.
Adobe a classifié cette vulnérabilité en priorité maximale dans son système de triage interne, recommandant aux administrateurs d'appliquer le correctif « dans les 72 heures ». En pratique, compte tenu de l'exploitation active documentée, ce délai doit être ramené à la mise à jour d'urgence sous 24 heures. Les instances non accessibles directement depuis internet — hébergées derrière un WAF strict ou en réseau privé — disposent d'un délai légèrement plus favorable, mais aucune dérogation n'est recommandée au-delà de 48h.
Il n'existe pas à ce jour de contournement documenté par Adobe pour CVE-2026-75650. Le seul remède validé est l'application du hotfix APSB26-146. Pour les équipes qui ne peuvent pas patcher immédiatement, une règle WAF (ModSecurity, AWS WAF, Cloudflare WAF) bloquant les requêtes contenant des directives de template Magento dans les paramètres de styles peut réduire temporairement la surface d'attaque — sans constituer une protection fiable à 100 % face à des attaquants déterminés.
Impact et exposition
Toutes les instances Adobe Commerce et Magento Open Source en versions 2.4.4 à 2.4.9 accessibles depuis internet sont exposées. L'absence d'authentification requise élargit considérablement la population d'attaquants potentiels : n'importe quel script automatisé peut scanner et exploiter à grande échelle. Les boutiques e-commerce stockant des données de paiement, des coordonnées clients et des données de livraison présentent un risque de fuite majeur en cas de compromission. La backdoor Rust déployée vise une persistance longue durée, suggérant un objectif de revente d'accès ou d'espionnage industriel.
Recommandations
- Immédiat — Appliquer le hotfix APSB26-146 sur toutes les instances Adobe Commerce, Adobe Commerce B2B et Magento Open Source en versions 2.4.4 à 2.4.9.
- Analyser les logs d'accès web des 10 derniers jours à la recherche de requêtes inhabituelles ciblant les endpoints de génération d'emails et les routes administratives.
- Scanner les répertoires pub/, var/ et les dossiers de thèmes à la recherche de fichiers PHP non référencés (indicateurs de web shell).
- Auditer les processus en cours d'exécution et les connexions réseau sortantes pour détecter la backdoor Rust : chercher des binaires dans /tmp ou var/cache sans nom lisible.
- Activer ou renforcer les règles WAF spécifiques à Magento/Adobe Commerce pendant et après le processus de patching.
- Si une compromission est suspectée, isoler l'instance du réseau, préserver les logs et contacter une équipe de réponse aux incidents avant toute remédiation à chaud.
Alerte critique
Exploitation active confirmée depuis le 4 septembre 2026 avec déploiement de backdoors. Toute instance Adobe Commerce ou Magento non patchée exposée sur internet doit être considérée comme compromise jusqu'à preuve du contraire. Patcher d'urgence et auditer les logs immédiatement.
Nous utilisons un hébergeur mutualisé avec Magento — comment savoir si nous sommes patchés ?
Contactez votre hébergeur directement pour confirmer l'application du hotfix APSB26-146. En parallèle, connectez-vous à l'administration Magento/Adobe Commerce et vérifiez dans Système > Mises à jour si le patch figure dans l'historique. Si votre hébergeur ne peut pas confirmer l'application du correctif sous 24h, envisagez de mettre l'instance en maintenance temporairement — le risque d'exploitation est supérieur à l'impact commercial d'une maintenance courte.
Votre infrastructure e-commerce est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Krybit Ransomware : le nouveau groupe RaaS qui cible la France et l'industrie
Apparu en mars 2026, Krybit Ransomware opère un modèle RaaS avec double extorsion. La France figure parmi ses cibles prioritaires, aux côtés de l'Inde, du Brésil et de Taïwan.
BlueMoon : quatre groupes APT enchaînent trois zero-days Chrome et Windows
Le kit d'exploitation BlueMoon chaîne CVE-2026-85046, CVE-2026-87491 et CVE-2026-85880. Quatre groupes APT chinois l'ont utilisé en 12 jours contre des ONG, sociétés minières et traders de matières premières.
Microsoft Entra : pare-feu MCP et gouvernance tenant en GA
Microsoft déploie en septembre 2026 plusieurs mises à jour majeures pour Microsoft Entra : un pare-feu MCP pour inspecter et filtrer le trafic des agents IA, la disponibilité générale de la gouvernance des tenants, et un renforcement significatif du rôle Security Administrator.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire