Bulletins de Sécurité

Vous êtes confronté à un cyber-incident ?

Notre équipe est à votre disposition en 24/7 au 01 85 09 12 35 et par email cert@login-securite.com

Vulnérabilité critique dans Magento et Adobe Commerce

Score CVSS :
10
Date de publication :
8/9/2026
Date de dernière mise à jour :
8/9/2026
vulnerability icon thumbnail logy cybersecurity

Produits concernés

• Adobe Commerce 2.4.4 à 2.4.9 versions 2026-08 et antérieures

• Adobe Commerce B2B 1.3.3 à 1.5.3 versions 2026-08 et antérieures

• Magento Open Source 2.4.6 à 2.4.9 versions 2026-08 et antérieures

Prérequis

• Accès réseau à l'instance vulnérable

Risques

• Exécution de code arbitraire à distance

• Prise de contrôle complète de la boutique en ligne

• Déploiement de persistance

• Exfiltration de données sensibles

Résumé

Une vulnérabilité critique surnommée StyleSmuggler, affectant Adobe Commerce et Magento Open Source, a été découverte par la société de recherche néerlandaise Sansec.

Le niveau de criticité de cette vulnérabilité est de 10.0 (score CVSS 3.1).

Adobe Commerce et Magento Open Source sont des plateformes e-commerce utilisées pour gérer les boutiques en ligne, catalogues produits et transactions.

CVE-2026-75650 : vulnérabilité critique permettant à un attaquant non authentifié d'injecter du code malveillant dans le système de templates. L'exploitation repose notamment sur la génération automatique du mail « Payment Transaction Failed Reminder » (relance suite à un échec de paiement), lors de laquelle Magento interprète et exécute le code préalablement injecté.

Une fois la vulnérabilité exploitée, l'attaquant obtient une exécution de code à distance sur le serveur hébergeant la boutique, lui permettant potentiellement d'accéder aux données et ressources accessibles par l'application et de compromettre l'infrastructure sous-jacente.

À l'heure actuelle, la vulnérabilité fait l'objet d'une exploitation active, avec des compromissions confirmées. Des exploits sont déjà publiquement disponibles.

Étant donné le risque associé et l’exploitation en cours, nous préconisons de corriger cette vulnérabilité sans plus attendre sur toutes les instances vulnérables.

Solutions

Détection de la compromission :

Afin de vérifier si une instance est compromise, il est recommandé de :

• Surveiller les pics inhabituels d'emails « Payment Transaction Failed Reminder » ;

• Vérifier si des indicateurs de compromission sont présents sur la machine hébergeant l'application vulnérable.

Sansec a fourni plusieurs indicateurs de compromission disponibles dans le lien en référence.

Remédiation

Appliquer le hotfix publié par Adobe le 7 septembre 2026 (référence APSB26-146).

Veillez également à renouveler non seulement la clé de chiffrement, mais également l'ensemble des identifiants susceptibles d'avoir été chiffrés avec cette clé ou compromis lors de l'exploitation, notamment les identifiants de serveur, les clés d'API et les identifiants utilisés pour les intégrations.

Le détail est disponible dans les liens en références.

Mitigation

• Restreindre l’accès à l’interface web de la solution.

Restez informés des dernières menaces !

Recevez les alertes de sécurité critiques et nos conseils pour protéger votre entreprise.

Merci pour votre inscription !
Oups ! Une erreur est survenue lors de l'envoi du formulaire.