Adobe corrige en urgence CVE-2026-75650 (StyleSmuggler), un zero-day CVSS 10.0 dans Magento exploité dès le 4 septembre pour déployer backdoors Rust et webshells PHP sur des boutiques en ligne.
En bref
- Adobe a publié en urgence un hotfix pour CVE-2026-75650, un zero-day CVSS 10.0 dans Magento et Adobe Commerce, activement exploité depuis le 4 septembre 2026.
- Toutes les boutiques tournant sur Magento Open Source 2.4.6–2.4.9 et Adobe Commerce 2.4.4–2.4.9 sont concernées par cette faille RCE sans authentification.
- Les attaquants ont déployé une backdoor Rust et des webshells PHP avant la publication du patch : une vérification forensique des systèmes exposés s'impose.
Une faille critique dans le moteur de templates de Magento, exploitée trois jours avant tout correctif
Le 7 septembre 2026, Adobe a publié en urgence un correctif hors-cycle pour CVE-2026-75650, une vulnérabilité d'exécution de code à distance (RCE) sans authentification dans Magento Open Source et Adobe Commerce, notée 10.0 au barème CVSS — le score maximum possible. La faille, baptisée StyleSmuggler par la société de sécurité e-commerce Sansec qui l'a découverte et analysée, permet à un attaquant non authentifié d'injecter et d'exécuter du code PHP arbitraire sur un serveur vulnérable en abusant du moteur de traitement des templates de la plateforme.
L'analyse technique de Sansec révèle que StyleSmuggler exploite une insuffisance de validation dans le pipeline de rendu des templates côté serveur. En construisant une requête HTTP spécialement formatée, un attaquant peut faire interpréter par le moteur de templates du code PHP arbitraire comme s'il faisait partie d'un template légitime. Aucune interaction administrateur n'est nécessaire, aucune authentification préalable n'est requise : la surface d'attaque est directement accessible depuis Internet sur tout serveur e-commerce exposé sur un port HTTP ou HTTPS standard.
La chronologie des événements est particulièrement préoccupante. Les premières exploitations actives ont été confirmées dès le 4 septembre 2026, soit trois jours entiers avant la publication du hotfix par Adobe le 7 septembre. Cette fenêtre de vulnérabilité de 72 heures, pendant laquelle aucun patch ni signature de détection officielle n'était disponible, a permis aux attaquants d'opérer sans entrave sur l'ensemble du parc Magento mondial exposé à Internet. Des milliers de boutiques actives ont potentiellement été compromises durant cette période sans que leurs équipes techniques aient eu les moyens de s'en prémunir.
Selon les analyses publiées par Sansec et confirmées par SOC Prime, deux familles distinctes de payloads ont été observées lors des attaques en conditions réelles. Dans la première vague, les attaquants ont déployé une backdoor compilée en Rust, un langage système de plus en plus prisé par les groupes cybercriminels pour sa résistance à la détection par les outils antivirus classiques et sa portabilité entre architectures Linux. Cette backdoor offre un accès persistant au serveur compromis et permet l'exfiltration de données, la modification de prix, l'injection de skimmers de cartes bancaires et l'installation de composants supplémentaires à la demande. Dans une deuxième vague distincte, des acteurs différents ont exploité la même faille pour installer des webshells PHP — des scripts côté serveur permettant l'exécution de commandes arbitraires via de simples requêtes HTTP, particulièrement difficiles à détecter car ils se fondent parmi les fichiers légitimes de la boutique.
Le périmètre affecté est considérable. Toutes les versions d'Adobe Commerce de 2.4.4 à 2.4.9 inclus sont vulnérables, ainsi qu'Adobe Commerce B2B dans ses versions 1.3.3 à 1.5.3 et Magento Open Source de 2.4.6 à 2.4.9. Adobe précise que les versions antérieures à 2.4.4 ne sont plus maintenues et ne recevront pas de correctif officiel. La base installée mondiale de Magento étant évaluée à plusieurs centaines de milliers de boutiques actives selon W3Techs, le nombre de cibles potentielles est considérable à l'échelle planétaire.
Le correctif prend la forme d'un hotfix — non pas d'une mise à jour de version complète — distribué sous forme d'archive ZIP nommée VULN-39341-composer-patches.zip, téléchargeable depuis repo.magento.com après authentification avec un compte Adobe Commerce valide. L'application se fait via le gestionnaire de dépendances Composer. Adobe recommande de vérifier l'intégrité cryptographique de l'archive avant déploiement et de tester le patch dans un environnement de staging avant mise en production.
SecurityWeek rapporte par ailleurs que ce correctif d'urgence s'inscrit dans un cycle plus large : Adobe a simultanément publié des correctifs pour plus de 170 autres vulnérabilités dans l'ensemble de son portefeuille de produits, incluant Acrobat, Reader, Photoshop, After Effects et ColdFusion. Cependant, CVE-2026-75650 est la seule faille parmi ces 170+ à avoir été confirmée exploitée en conditions réelles au moment de la publication du correctif, justifiant son traitement prioritaire absolu.
Un point critique souligné par Sansec mérite une attention particulière des équipes de réponse à incident : le fait qu'une boutique soit aujourd'hui mise à jour ne garantit pas qu'elle n'a pas été compromise pendant la fenêtre du 4 au 7 septembre 2026. Tout système Magento exposé à Internet et tournant sur une version affectée durant cette période doit faire l'objet d'une analyse forensique approfondie — vérification des logs d'accès HTTP pour des requêtes anormales vers les endpoints de templates, inventaire des fichiers PHP récemment modifiés ou créés, analyse des processus actifs pour détecter des backdoors persistantes, et revue des tâches planifiées ainsi que des hooks de configuration Magento.
Pourquoi StyleSmuggler représente une menace structurelle pour l'e-commerce mondial
CVE-2026-75650 s'inscrit dans une tendance lourde : la multiplication des zero-days dans les plateformes e-commerce, qui concentrent par nature des données de paiement très sensibles et constituent des cibles à haute valeur économique pour les attaquants. Magento est historiquement la plateforme la plus ciblée par les attaques dites de « Magecart » — du nom des groupes spécialisés dans l'injection de skimmers JavaScript destinés à voler les données bancaires des acheteurs en temps réel. Un accès RCE sans authentification comme celui offert par StyleSmuggler représente l'équivalent d'un passe-partout pour l'ensemble de ces opérations malveillantes.
La spécificité de cette vulnérabilité réside dans son ciblage précis du moteur de templates, un composant fondamental de Magento non facilement isolable sans affecter l'ensemble de la boutique. Contrairement à des plugins tiers vulnérables qu'on pourrait désactiver en urgence, le moteur de templates est au cœur du rendu de chaque page. Les mesures de mitigation temporaires disponibles avant application du patch sont donc limitées : restriction des IP sources autorisées à accéder au serveur via des règles de pare-feu, mise en place de règles WAF bloquant les patterns de requêtes malveillantes — dont des signatures ont été rapidement publiées par la communauté Magento — et surveillance renforcée des logs d'accès.
D'un point de vue réglementaire, toute boutique exploitant des données de cartes bancaires et soumise à PCI-DSS a l'obligation de traiter les vulnérabilités critiques dans des délais très stricts. Un CVSS 10.0 activement exploité déclenche les processus d'escalade les plus urgents selon PCI-DSS v4. Les e-commerçants européens sont par ailleurs soumis au RGPD pour toute fuite de données personnelles résultant d'une compromission, avec obligation de notification à la CNIL dans les 72 heures si des données de clients ont été exfiltrées.
La rapidité avec laquelle des backdoors sophistiquées en Rust ont été déployées dès le premier jour d'exploitation connu suggère que des acteurs avancés, disposant probablement d'un accès préalable à la vulnérabilité avant sa découverte publique, attendaient une fenêtre d'opportunité. Ce type de ciblage préparé en amont est caractéristique des groupes de cybercriminalité organisée spécialisés dans la fraude aux paiements en ligne et la revente d'accès initiaux sur les marchés clandestins.
Ce qu'il faut retenir
- Appliquer immédiatement le hotfix VULN-39341 disponible sur repo.magento.com pour toute instance Magento 2.4.4–2.4.9 ou Adobe Commerce.
- Conduire une analyse forensique sur tous les serveurs exposés entre le 4 et le 7 septembre 2026 pour détecter d'éventuelles compromissions antérieures au patch.
- Mettre en place des règles WAF anti-StyleSmuggler et surveiller activement les logs HTTP pour des patterns d'injection de templates anormaux.
Comment vérifier si ma boutique Magento a été compromise par StyleSmuggler avant le patch ?
Analysez vos logs d'accès HTTP pour des requêtes POST anormales vers les endpoints de gestion des templates entre le 4 et le 7 septembre 2026. Recherchez des fichiers PHP créés ou modifiés récemment dans des répertoires normalement non modifiables. Lancez un scan avec les outils Sansec eComscan ou MageReport pour détecter les webshells et backdoors connus. En cas de doute, isolez le serveur et effectuez une restauration depuis une sauvegarde saine antérieure au 4 septembre.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Meta : 332 pubs CSAM générées par IA ont traversé la modération
La Tech Transparency Project révèle que 332 publicités contenant du CSAM généré par IA ont été diffusées sur Facebook, Instagram, Messenger et Threads pendant 9 mois sans être détectées par Meta.
ShieldCrash : le zero-day Microsoft Defender bypass post-Patch Tuesday
Nightmare Eclipse publie ShieldCrash, un zero-day Microsoft Defender octroyant des droits SYSTEM sur tout Windows à jour — troisième contournement consécutif d'une même famille de failles depuis juin 2026.
Rhysida publie des données de l'administration berlinoise : Bundesrat, NDAs et infrastructures critiques exposés
Le groupe ransomware Rhysida a publié des données volées à l'administration de Berlin, incluant des documents du Bundesrat, plus de 3 200 NDAs et des évaluations de sécurité d'infrastructures critiques. L'incident illustre la montée des attaques ransomware contre les administrations publiques européennes.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire