Adobeは、CVE-2026-75650という識別子が付与された、複数のMagentoおよびAdobe Commerceのバージョンに影響する緊急の重大なゼロデイ脆弱性修正を公開しました。StyleSmugglerと呼ばれるこの脆弱性は、少なくとも2026年9月4日以降、攻撃に対して脆弱な電子商取引サイトにバックドアを設置するため、実際の攻撃で悪用されています。
この活動は、電子商取引セキュリティ企業のSansecが発見しました。Adobeはこの脆弱性を最高レベルの深刻度に分類し、悪用されると任意のコード実行につながる可能性があると説明しています。同社は、テスト環境外でCVE-2026-75650が悪用されていることを把握しているため、緊急修正プログラムVULN-39341を直ちにインストールするよう推奨しました。
影響を受けるバージョン
Adobeが特定した影響を受けるバージョンは以下のとおりです。
- Adobe Commerce 2.4.4から2.4.9までのバージョン。各ブランチの2026年8月リリースおよびそれ以前のリリースを含みます。
- Adobe Commerce B2B 1.3.3から1.5.3までのバージョン。各ブランチの2026年8月リリースおよびそれ以前のリリースを含みます。
- Magento Open Source 2.4.6から2.4.9までのバージョン。各ブランチの2026年8月リリースおよびそれ以前のリリースを含みます。
侵害の痕跡と攻撃者の手法
あるバックドアは、コマンドアンドコントロールサーバーを通常のネットワーク・タイム・プロトコル(NTP)サーバーに偽装していました。しかしSansecは、侵害されたシステム上で、「Payment Transaction Failed Reminder」という件名のメールなど、明確な痕跡を確認しました。
Sansecは初期報告の更新で、別のツールを使用する2人目の攻撃者が、この脆弱性を悪用して485バイトのPHP製web shellを展開したと述べました。このファイルはサーバーに関する基本情報を収集し、pub/mediaパスが書き込み可能かどうかを確認したうえで、通常、オープンソースのInteractshツールを利用したセキュリティテストに関連付けられるドメインであるoast.siteのサブドメインへのリクエストを通じてデータを流出させます。
店舗管理者にとって実際に何が変わるのか
対応は修正プログラムのインストールだけにとどまりません。Adobeは、適用後にメンテナンスモードを有効にしてcronジョブを停止し、その後、管理者パスワード、GraphQL統合トークン、OAuthクライアントシークレット、決済ゲートウェイの認証情報、データベース認証情報、SSH鍵、API鍵など、すべてのシークレットをローテーションするよう推奨しています。ローテーション完了後は、キャッシュを消去し、cronを再起動してから、メンテナンスモードを無効にする必要があります。
このニュースが重要なのは、最高レベルの深刻度に分類された脆弱性、積極的な悪用、注文データや決済処理を扱うプラットフォームへの潜在的なアクセスという3つの要因が重なっているためです。そのため、すでにサイトが侵害されていた場合、認証情報が流出した可能性を前提とせずにシステムを更新するだけでは、実際の対応として不十分な可能性があります。
なお、運用上の制約も考慮する必要があります。Adobeが公式に修正プログラムをテストしたのは、影響を受けるブランチの2026年8月リリースのみであり、他のバージョンでも動作する可能性はあるものの、互換性は確認されていないと述べています。また、情報源は侵害されたサイトの数の範囲や攻撃者の身元を特定していません。そのため、更新と併せて、ログ、ファイル、侵害の痕跡を調査することが不可欠です。