En bref

  • CVE-2026-75650 (StyleSmuggler) : RCE non authentifiée CVSS 10.0 dans Magento Open Source et Adobe Commerce, exploitée activement depuis le 4 septembre 2026
  • Toutes les versions de Magento 2.4.4 à 2.4.9 sont affectées ; les attaquants déploient une backdoor Rust et des webshells PHP
  • Patch disponible via le bulletin Adobe APSB26-146 depuis le 7 septembre 2026 — application immédiate requise

Les faits

Le 4 septembre 2026 à 22h20 UTC, les chercheurs de Sansec ont enregistré la première tentative d'exploitation confirmée d'une vulnérabilité critique inconnue ciblant les boutiques en ligne sous Magento Open Source et Adobe Commerce. Baptisée StyleSmuggler, cette faille a été officiellement référencée sous l'identifiant CVE-2026-75650 et s'est vu attribuer le score CVSS maximal de 10.0 — une note réservée aux vulnérabilités exploitables sans authentification, sans interaction utilisateur, et conduisant à une compromission totale du système.

Adobe a publié le bulletin de sécurité APSB26-146 le 7 septembre 2026, confirmant que l'exploitation était déjà en cours dans la nature au moment de la divulgation. Il ne s'agissait donc pas d'une divulgation coordonnée classique : les attaquants avaient plusieurs jours d'avance sur les défenseurs. La CISA a intégré CVE-2026-75650 dans son catalogue Known Exploited Vulnerabilities (KEV) dès le 8 septembre 2026, avec une directive d'application du patch pour les agences fédérales américaines.

Techniquement, StyleSmuggler exploite le moteur de rendu de templates de Magento pour injecter et exécuter du code PHP arbitraire. Le vecteur précis passe par la génération de l'e-mail de type Payment Transaction Failed Reminder. En manipulant les paramètres de rendu du template associé à cet e-mail transactionnel, un attaquant non authentifié peut déclencher l'exécution de code côté serveur — sans avoir besoin de compte administrateur ni de session active.

L'aspect particulièrement préoccupant de cette attaque tient à la nature des payloads observés. Deux familles d'outils malveillants distincts ont été identifiés : d'une part, une backdoor Linux compilée en Rust, offrant une persistance furtive et une résistance aux détections basées sur des signatures classiques ; d'autre part, un webshell PHP permettant l'exécution de commandes arbitraires via des requêtes HTTP. La coexistence de ces deux payloads suggère l'implication d'au moins deux groupes d'acteurs distincts.

Les adresses IP sources identifiées par Previdian sur leurs honeypots proviennent de Chine et de Roumanie — deux géographies régulièrement associées à des groupes de cybercriminels ciblant le e-commerce. Au total, 12 tentatives d'exploitation distinctes ont été enregistrées entre le 7 et le 20 septembre 2026 sur les seuls honeypots de Previdian, ce qui laisse supposer un volume réel d'attaques bien supérieur contre des cibles de production.

Le périmètre technique affecté est considérable : toutes les installations de Magento Open Source et Adobe Commerce versions 2.4.4 à 2.4.9 incluses sont vulnérables. Selon les données de marché consolidées par Sansec et BuiltWith, plus de 267 000 boutiques en ligne dans le monde tournent sur ces versions. Le secteur du e-commerce, déjà ciblé de manière disproportionnée par les skimmers de cartes bancaires, se retrouve face à une menace d'ampleur inédite.

La chaîne d'exploitation telle que reconstituée par Kudelski Security Research Center implique plusieurs étapes : identification de l'endpoint de rendu de template, injection du payload PHP dans le contexte du template d'e-mail transactionnel, déclenchement de la génération de l'e-mail, et récupération du contrôle via le webshell ou la backdoor déposée. L'absence totale d'authentification requise rend cette attaque scriptable et massifiable.

Du côté de la communauté de recherche, plusieurs analyses détaillées ont été publiées depuis mi-septembre 2026 par Sansec, Kudelski Security, SOC Prime et Aviatrix AI. Des règles Sigma et YARA sont disponibles sur les plateformes de partage de renseignement sur les menaces, permettant aux équipes SOC de détecter les tentatives d'exploitation. Malgré ces ressources, un nombre significatif d'installations Magento reste non patché plus de trois semaines après la publication du correctif officiel, illustrant le problème structurel du délai de mise à jour dans le secteur retail.

Impact et exposition

Toute boutique Magento Open Source ou Adobe Commerce en versions 2.4.4 à 2.4.9 est directement exposée, sans condition préalable. Un simple accès réseau à l'interface publique de la boutique suffit à l'exploitation. Les boutiques hébergées derrière un WAF bénéficient d'une atténuation partielle, mais Sansec précise que les tentatives d'exploitation observées incluent des variations permettant de contourner certaines règles WAF génériques. Les données à risque incluent les informations clients (identité, adresse, historique de commandes), les tokens de paiement et les credentials administrateurs. Pour les boutiques traitant des paiements par carte directement, le risque de conformité PCI-DSS est immédiat.

Recommandations

  • Appliquer immédiatement le patch Adobe APSB26-146 sur toutes les instances Magento 2.4.4 à 2.4.9 — en production, staging et développement
  • Auditer les logs serveur depuis le 4 septembre 2026 pour détecter toute requête suspecte vers les endpoints de rendu de templates ou de génération d'e-mails transactionnels
  • Scanner les fichiers PHP du serveur à la recherche de webshells nouvellement créés (modification récente, contenu obfusqué, fonctions eval/base64_decode) et vérifier l'intégrité des binaires système
  • Activer ou renforcer les règles WAF spécifiques à CVE-2026-75650 — des règles ciblées sont disponibles auprès des principaux fournisseurs WAF
  • Isoler les instances non patchées du réseau public en urgence si la mise à jour immédiate est impossible

Alerte critique

CVE-2026-75650 est exploitée activement depuis le 4 septembre 2026, sans authentification requise, sur toutes les versions de Magento 2.4.4 à 2.4.9. Les attaquants déploient des backdoors Rust persistantes difficiles à détecter. Si vous exploitez une boutique Magento ou Adobe Commerce non patchée, traitez cette mise à jour comme une urgence absolue.

Mon hébergeur gère Magento pour moi — suis-je protégé automatiquement ?

Pas nécessairement. Si votre contrat d'hébergement inclut la gestion des mises à jour de sécurité avec un SLA défini, vérifiez auprès de votre prestataire que le patch APSB26-146 a bien été appliqué et demandez-en confirmation écrite. Pour les instances auto-hébergées, la responsabilité vous incombe entièrement. Ne présumez pas que la mise à jour a été faite — vérifiez le numéro de version exact de votre Magento via la commande php bin/magento --version.

Votre boutique Magento est-elle exposée à StyleSmuggler ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit