Adobe a publié un correctif d’urgence pour une vulnérabilité de sécurité critique de type zero-day portant la référence CVE-2026-75650 et affectant plusieurs versions de Magento et d’Adobe Commerce. La vulnérabilité, surnommée StyleSmuggler, est exploitée dans des attaques réelles depuis le 4 septembre 2026 au moins afin d’implanter des portes dérobées sur des sites de commerce électronique vulnérables.
La société de sécurité spécialisée dans le commerce électronique Sansec a découvert cette activité, tandis qu’Adobe a classé la vulnérabilité au niveau de gravité le plus élevé, précisant que son exploitation pouvait entraîner l’exécution de code arbitraire. L’entreprise a recommandé d’installer immédiatement le correctif d’urgence VULN-39341, puisqu’elle sait que la CVE-2026-75650 est exploitée en dehors des environnements de test.
Versions affectées
La liste des versions identifiées par Adobe comprend les éléments suivants :
- Les versions d’Adobe Commerce de 2.4.4 à 2.4.9, y compris les versions d’août 2026 et les versions antérieures de chaque branche.
- Les versions d’Adobe Commerce B2B de 1.3.3 à 1.5.3, avec les versions d’août 2026 et antérieures de chaque branche.
- Les versions de Magento Open Source de 2.4.6 à 2.4.9, avec les versions d’août 2026 et antérieures de chaque branche.
Indicateurs de compromission et méthodes des attaquants
L’une des portes dérobées dissimulait le serveur de commande et de contrôle sous l’apparence d’un serveur ordinaire du protocole de synchronisation horaire NTP, mais Sansec a détecté des indicateurs clairs sur les systèmes compromis, notamment des e-mails ayant pour objet « Payment Transaction Failed Reminder ».
Dans une mise à jour de son rapport initial, Sansec a déclaré qu’un second attaquant, utilisant des outils différents, avait exploité la vulnérabilité pour déployer un web shell PHP de 485 octets. Ce fichier recueille des informations essentielles sur le serveur, vérifie si le chemin pub/media est accessible en écriture, puis exfiltre les données au moyen de requêtes vers un sous-domaine de oast.site, un domaine généralement associé à des tests de sécurité utilisant l’outil open source Interactsh.
Qu’est-ce qui change concrètement pour les administrateurs des boutiques ?
La réponse ne se limite pas à installer le correctif. Après son application, Adobe recommande d’activer le mode maintenance et de suspendre les tâches cron, puis de renouveler tous les secrets, notamment les mots de passe des administrateurs, les jetons d’intégration GraphQL, les secrets des clients OAuth, les identifiants des passerelles de paiement, les identifiants de la base de données, ainsi que les clés SSH et les clés API. Une fois ce renouvellement effectué, il convient de vider le cache, de redémarrer cron, puis de désactiver le mode maintenance.
L’importance de cette information tient à la réunion de trois facteurs : une vulnérabilité bénéficiant du niveau de gravité maximal, une exploitation active et un accès potentiel à des plateformes traitant des données de commandes et des opérations de paiement. Par conséquent, une simple mise à jour du système, sans considérer la possibilité d’une fuite des identifiants, pourrait ne pas être suffisante en pratique si le site a déjà été compromis.
Des contraintes opérationnelles doivent également être prises en compte : Adobe n’a officiellement testé le correctif qu’avec les versions d’août 2026 des branches affectées et a indiqué que son fonctionnement avec d’autres versions était possible, mais que la compatibilité n’était pas garantie. De plus, la source ne précise ni l’ampleur du nombre de sites compromis ni l’identité des attaquants, ce qui rend indispensable l’examen des journaux, des fichiers et des indicateurs de compromission, en complément de la mise à jour.