StyleSmuggler (CVE-2026-75650) est une RCE non authentifiée CVSS 10.0 dans Magento 2.4.4–2.4.9 exploitée activement depuis le 4 septembre 2026 — backdoor Rust et webshells PHP déployés sur les boutiques non patchées.
En bref
- CVE-2026-75650 (StyleSmuggler) : RCE non authentifiée CVSS 10.0 dans Magento Open Source et Adobe Commerce, exploitée activement depuis le 4 septembre 2026
- Toutes les versions de Magento 2.4.4 à 2.4.9 sont affectées ; les attaquants déploient une backdoor Rust et des webshells PHP
- Patch disponible via le bulletin Adobe APSB26-146 depuis le 7 septembre 2026 — application immédiate requise
Les faits
Le 4 septembre 2026 à 22h20 UTC, les chercheurs de Sansec ont enregistré la première tentative d'exploitation confirmée d'une vulnérabilité critique inconnue ciblant les boutiques en ligne sous Magento Open Source et Adobe Commerce. Baptisée StyleSmuggler, cette faille a été officiellement référencée sous l'identifiant CVE-2026-75650 et s'est vu attribuer le score CVSS maximal de 10.0 — une note réservée aux vulnérabilités exploitables sans authentification, sans interaction utilisateur, et conduisant à une compromission totale du système.
Adobe a publié le bulletin de sécurité APSB26-146 le 7 septembre 2026, confirmant que l'exploitation était déjà en cours dans la nature au moment de la divulgation. Il ne s'agissait donc pas d'une divulgation coordonnée classique : les attaquants avaient plusieurs jours d'avance sur les défenseurs. La CISA a intégré CVE-2026-75650 dans son catalogue Known Exploited Vulnerabilities (KEV) dès le 8 septembre 2026, avec une directive d'application du patch pour les agences fédérales américaines.
Techniquement, StyleSmuggler exploite le moteur de rendu de templates de Magento pour injecter et exécuter du code PHP arbitraire. Le vecteur précis passe par la génération de l'e-mail de type Payment Transaction Failed Reminder. En manipulant les paramètres de rendu du template associé à cet e-mail transactionnel, un attaquant non authentifié peut déclencher l'exécution de code côté serveur — sans avoir besoin de compte administrateur ni de session active.
L'aspect particulièrement préoccupant de cette attaque tient à la nature des payloads observés. Deux familles d'outils malveillants distincts ont été identifiés : d'une part, une backdoor Linux compilée en Rust, offrant une persistance furtive et une résistance aux détections basées sur des signatures classiques ; d'autre part, un webshell PHP permettant l'exécution de commandes arbitraires via des requêtes HTTP. La coexistence de ces deux payloads suggère l'implication d'au moins deux groupes d'acteurs distincts.
Les adresses IP sources identifiées par Previdian sur leurs honeypots proviennent de Chine et de Roumanie — deux géographies régulièrement associées à des groupes de cybercriminels ciblant le e-commerce. Au total, 12 tentatives d'exploitation distinctes ont été enregistrées entre le 7 et le 20 septembre 2026 sur les seuls honeypots de Previdian, ce qui laisse supposer un volume réel d'attaques bien supérieur contre des cibles de production.
Le périmètre technique affecté est considérable : toutes les installations de Magento Open Source et Adobe Commerce versions 2.4.4 à 2.4.9 incluses sont vulnérables. Selon les données de marché consolidées par Sansec et BuiltWith, plus de 267 000 boutiques en ligne dans le monde tournent sur ces versions. Le secteur du e-commerce, déjà ciblé de manière disproportionnée par les skimmers de cartes bancaires, se retrouve face à une menace d'ampleur inédite.
La chaîne d'exploitation telle que reconstituée par Kudelski Security Research Center implique plusieurs étapes : identification de l'endpoint de rendu de template, injection du payload PHP dans le contexte du template d'e-mail transactionnel, déclenchement de la génération de l'e-mail, et récupération du contrôle via le webshell ou la backdoor déposée. L'absence totale d'authentification requise rend cette attaque scriptable et massifiable.
Du côté de la communauté de recherche, plusieurs analyses détaillées ont été publiées depuis mi-septembre 2026 par Sansec, Kudelski Security, SOC Prime et Aviatrix AI. Des règles Sigma et YARA sont disponibles sur les plateformes de partage de renseignement sur les menaces, permettant aux équipes SOC de détecter les tentatives d'exploitation. Malgré ces ressources, un nombre significatif d'installations Magento reste non patché plus de trois semaines après la publication du correctif officiel, illustrant le problème structurel du délai de mise à jour dans le secteur retail.
Impact et exposition
Toute boutique Magento Open Source ou Adobe Commerce en versions 2.4.4 à 2.4.9 est directement exposée, sans condition préalable. Un simple accès réseau à l'interface publique de la boutique suffit à l'exploitation. Les boutiques hébergées derrière un WAF bénéficient d'une atténuation partielle, mais Sansec précise que les tentatives d'exploitation observées incluent des variations permettant de contourner certaines règles WAF génériques. Les données à risque incluent les informations clients (identité, adresse, historique de commandes), les tokens de paiement et les credentials administrateurs. Pour les boutiques traitant des paiements par carte directement, le risque de conformité PCI-DSS est immédiat.
Recommandations
- Appliquer immédiatement le patch Adobe APSB26-146 sur toutes les instances Magento 2.4.4 à 2.4.9 — en production, staging et développement
- Auditer les logs serveur depuis le 4 septembre 2026 pour détecter toute requête suspecte vers les endpoints de rendu de templates ou de génération d'e-mails transactionnels
- Scanner les fichiers PHP du serveur à la recherche de webshells nouvellement créés (modification récente, contenu obfusqué, fonctions eval/base64_decode) et vérifier l'intégrité des binaires système
- Activer ou renforcer les règles WAF spécifiques à CVE-2026-75650 — des règles ciblées sont disponibles auprès des principaux fournisseurs WAF
- Isoler les instances non patchées du réseau public en urgence si la mise à jour immédiate est impossible
Alerte critique
CVE-2026-75650 est exploitée activement depuis le 4 septembre 2026, sans authentification requise, sur toutes les versions de Magento 2.4.4 à 2.4.9. Les attaquants déploient des backdoors Rust persistantes difficiles à détecter. Si vous exploitez une boutique Magento ou Adobe Commerce non patchée, traitez cette mise à jour comme une urgence absolue.
Mon hébergeur gère Magento pour moi — suis-je protégé automatiquement ?
Pas nécessairement. Si votre contrat d'hébergement inclut la gestion des mises à jour de sécurité avec un SLA défini, vérifiez auprès de votre prestataire que le patch APSB26-146 a bien été appliqué et demandez-en confirmation écrite. Pour les instances auto-hébergées, la responsabilité vous incombe entièrement. Ne présumez pas que la mise à jour a été faite — vérifiez le numéro de version exact de votre Magento via la commande php bin/magento --version.
Votre boutique Magento est-elle exposée à StyleSmuggler ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
CVE-2026-65660 : SharePoint Server code injection chaînable en RCE anonyme, CISA KEV 25 sept.
CVE-2026-65660 est une injection de code dans SharePoint Server on-premises, chaînable avec CVE-2026-86060 pour une RCE sans authentification. Ajoutée au CISA KEV le 25 septembre 2026 avec deadline fédérale à 3 jours.
CVE-2026-5430 : WSO2 API Manager JWT Bypass CVSS 10 exploitée, patch ignoré depuis mai
CVE-2026-5430 est un bypass d'authentification JWT CVSS 10.0 dans WSO2 API Manager exploité depuis le 13 septembre 2026, alors que le patch était disponible depuis mai — ajouté au CISA KEV le 24 septembre.
Carbonato : botnet IA ciblant les daemons Docker exposés
ThreatDown découvre Carbonato, un botnet innovant qui exploite les API Docker non authentifiées pour déployer le framework Hermes Agent et piloter des hôtes compromis via l'IA générative.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire