En bref

  • CVE-2026-75650 est une exécution de code arbitraire non authentifiée (CVSS 10.0) dans Adobe Commerce, Adobe Commerce B2B et Magento Open Source — versions 2.4.4 à 2.4.9.
  • L'exploitation in-the-wild a débuté le 4 septembre 2026 selon Sansec ; les attaquants déploient une backdoor en Rust et un web shell PHP pour maintenir l'accès.
  • Adobe a publié l'advisory hors-cycle APSB26-146 le 7 septembre 2026 — le patch doit être appliqué immédiatement sur toutes les instances exposées.

Les faits

Le 7 septembre 2026, Adobe a publié un advisory de sécurité hors-cycle — APSB26-146 — pour corriger CVE-2026-75650, une vulnérabilité d'exécution de code arbitraire affectant Adobe Commerce, la variante B2B et Magento Open Source. Avec un score CVSS 10.0 et un vecteur d'exploitation ne nécessitant aucune authentification préalable, ni aucune interaction utilisateur, il s'agit de la faille la plus critique divulguée sur les plateformes e-commerce Adobe en 2026.

La vulnérabilité est de type « improper neutralization of special elements used in a template engine » (CWE-1336). Le moteur de templating de Magento/Adobe Commerce utilise une syntaxe propre pour générer des emails transactionnels. CVE-2026-75650 réside dans la gestion des propriétés de style CSS intégrées dans ce système de templating : un attaquant peut y injecter des directives de template spéciales qui seront exécutées par le serveur lors du rendu de l'email. La technique a été baptisée StyleSmuggler par les chercheurs de Sansec, qui ont documenté l'exploitation zero-day.

Concrètement, l'attaque cible la génération de l'email « Payment Transaction Failed Reminder » — un email transactionnel standard envoyé automatiquement par Adobe Commerce aux clients dont le paiement a échoué. En manipulant les champs de styles de cet email via une requête HTTP spécialement forgée, un attaquant non authentifié peut faire interpréter du code PHP arbitraire par le moteur de rendu du serveur. Le résultat : exécution de code côté serveur avec les droits du processus web.

L'exploitation in-the-wild a été détectée par Sansec le 4 septembre 2026, soit trois jours avant la publication du patch par Adobe. Durant cette fenêtre, les serveurs Adobe Commerce et Magento sans protection complémentaire étaient exposés à une compromission complète par n'importe quel visiteur internet sans compte. Selon The Hacker News, les attaques observées déploient deux types de charges utiles persistantes : une backdoor compilée en Rust (langage choisi pour sa difficulté de détection par les EDR traditionnels) et un web shell PHP permettant l'exécution de commandes arbitraires via des requêtes HTTP.

Les versions affectées couvrent un large spectre de déploiements en production : Adobe Commerce 2.4.4, 2.4.5, 2.4.6, 2.4.7, 2.4.8 et 2.4.9 dans leurs variantes commerciales et B2B, ainsi que Magento Open Source dans les mêmes versions. Adobe Commerce représente une part significative du marché e-commerce haut de gamme mondial, avec des déploiements dans des enseignes retail, des distributeurs B2B et des marques luxe. Magento Open Source, sa contrepartie communautaire, équipe des dizaines de milliers de boutiques en ligne, notamment dans la PME.

La sévérité CVSS 10.0 est atteinte en raison de la combinaison de quatre facteurs : vecteur réseau (exploitable à distance via internet), complexité d'attaque faible, aucun privilège requis, et aucune interaction utilisateur nécessaire. C'est la définition même d'une faille « triviale à exploiter ». Pour les équipes SOC, cela signifie que toute instance non patchée exposée sur internet doit être traitée comme potentiellement compromise si elle a reçu des requêtes externes entre le 4 et le 7 septembre 2026.

Adobe a classifié cette vulnérabilité en priorité maximale dans son système de triage interne, recommandant aux administrateurs d'appliquer le correctif « dans les 72 heures ». En pratique, compte tenu de l'exploitation active documentée, ce délai doit être ramené à la mise à jour d'urgence sous 24 heures. Les instances non accessibles directement depuis internet — hébergées derrière un WAF strict ou en réseau privé — disposent d'un délai légèrement plus favorable, mais aucune dérogation n'est recommandée au-delà de 48h.

Il n'existe pas à ce jour de contournement documenté par Adobe pour CVE-2026-75650. Le seul remède validé est l'application du hotfix APSB26-146. Pour les équipes qui ne peuvent pas patcher immédiatement, une règle WAF (ModSecurity, AWS WAF, Cloudflare WAF) bloquant les requêtes contenant des directives de template Magento dans les paramètres de styles peut réduire temporairement la surface d'attaque — sans constituer une protection fiable à 100 % face à des attaquants déterminés.

Impact et exposition

Toutes les instances Adobe Commerce et Magento Open Source en versions 2.4.4 à 2.4.9 accessibles depuis internet sont exposées. L'absence d'authentification requise élargit considérablement la population d'attaquants potentiels : n'importe quel script automatisé peut scanner et exploiter à grande échelle. Les boutiques e-commerce stockant des données de paiement, des coordonnées clients et des données de livraison présentent un risque de fuite majeur en cas de compromission. La backdoor Rust déployée vise une persistance longue durée, suggérant un objectif de revente d'accès ou d'espionnage industriel.

Recommandations

  • Immédiat — Appliquer le hotfix APSB26-146 sur toutes les instances Adobe Commerce, Adobe Commerce B2B et Magento Open Source en versions 2.4.4 à 2.4.9.
  • Analyser les logs d'accès web des 10 derniers jours à la recherche de requêtes inhabituelles ciblant les endpoints de génération d'emails et les routes administratives.
  • Scanner les répertoires pub/, var/ et les dossiers de thèmes à la recherche de fichiers PHP non référencés (indicateurs de web shell).
  • Auditer les processus en cours d'exécution et les connexions réseau sortantes pour détecter la backdoor Rust : chercher des binaires dans /tmp ou var/cache sans nom lisible.
  • Activer ou renforcer les règles WAF spécifiques à Magento/Adobe Commerce pendant et après le processus de patching.
  • Si une compromission est suspectée, isoler l'instance du réseau, préserver les logs et contacter une équipe de réponse aux incidents avant toute remédiation à chaud.

Alerte critique

Exploitation active confirmée depuis le 4 septembre 2026 avec déploiement de backdoors. Toute instance Adobe Commerce ou Magento non patchée exposée sur internet doit être considérée comme compromise jusqu'à preuve du contraire. Patcher d'urgence et auditer les logs immédiatement.

Nous utilisons un hébergeur mutualisé avec Magento — comment savoir si nous sommes patchés ?

Contactez votre hébergeur directement pour confirmer l'application du hotfix APSB26-146. En parallèle, connectez-vous à l'administration Magento/Adobe Commerce et vérifiez dans Système > Mises à jour si le patch figure dans l'historique. Si votre hébergeur ne peut pas confirmer l'application du correctif sous 24h, envisagez de mettre l'instance en maintenance temporairement — le risque d'exploitation est supérieur à l'impact commercial d'une maintenance courte.

Votre infrastructure e-commerce est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit