A Adobe lançou uma correção emergencial para uma vulnerabilidade de segurança crítica do tipo zero-day, identificada como CVE-2026-75650, que afeta várias versões do Magento e do Adobe Commerce. A vulnerabilidade, chamada StyleSmuggler, foi explorada em ataques reais desde pelo menos 4 de setembro de 2026 para instalar backdoors em sites de comércio eletrônico vulneráveis.
A empresa de segurança para comércio eletrônico Sansec descobriu a atividade, enquanto a Adobe classificou a vulnerabilidade no nível máximo de gravidade, explicando que sua exploração pode levar à execução arbitrária de código. A empresa recomendou instalar imediatamente a correção emergencial VULN-39341, pois está ciente da exploração da CVE-2026-75650 fora de ambientes de teste.
Versões afetadas
A lista de versões identificadas pela Adobe inclui:
- Versões do Adobe Commerce de 2.4.4 a 2.4.9, incluindo as versões de agosto de 2026 e anteriores em cada ramo.
- Versões do Adobe Commerce B2B de 1.3.3 a 1.5.3, com as versões de agosto de 2026 e anteriores em cada ramo.
- Versões do Magento Open Source de 2.4.6 a 2.4.9, com as versões de agosto de 2026 e anteriores em cada ramo.
Indicadores de comprometimento e técnicas dos invasores
Um dos backdoors disfarçava o servidor de comando e controle como um servidor comum do protocolo de sincronização de tempo NTP, mas a Sansec identificou indicadores claros nos sistemas comprometidos, incluindo mensagens de e-mail com o assunto “Payment Transaction Failed Reminder”.
Em uma atualização de seu relatório inicial, a Sansec afirmou que um segundo invasor, usando ferramentas diferentes, explorou a vulnerabilidade para implantar um web shell em PHP de 485 bytes. Esse arquivo coleta detalhes básicos sobre o servidor, verifica se o caminho pub/media pode ser gravado e, em seguida, exfiltra os dados por meio de solicitações para um subdomínio de oast.site, um domínio normalmente associado a testes de segurança que usam a ferramenta de código aberto Interactsh.
O que muda na prática para os administradores das lojas?
A resposta não se limita à instalação da correção. Depois de aplicá-la, a Adobe recomenda ativar o modo de manutenção e suspender as tarefas do cron; em seguida, trocar todos os segredos, incluindo senhas de administradores, tokens de integração do GraphQL, segredos de clientes OAuth, credenciais de gateways de pagamento, credenciais do banco de dados, chaves SSH e chaves de API. Após concluir a troca, deve-se limpar o cache, reiniciar o cron e, então, desativar o modo de manutenção.
A importância da notícia decorre da combinação de três fatores: uma vulnerabilidade com a classificação máxima, exploração ativa e possível acesso a plataformas que lidam com dados de pedidos e operações de pagamento. Portanto, simplesmente atualizar o sistema, sem presumir a possibilidade de vazamento de credenciais, pode não ser suficiente na prática se o site já tiver sido comprometido.
Ainda há limitações operacionais que devem ser consideradas; a Adobe testou oficialmente a correção apenas com as versões de agosto de 2026 dos ramos afetados e afirmou que seu funcionamento com outras versões é possível, mas a compatibilidade não é garantida. Além disso, a fonte não especifica o número de sites comprometidos nem a identidade dos invasores, o que torna a verificação de registros, arquivos e indicadores de comprometimento uma etapa necessária junto com a atualização.