Cybersécurité

Adobe publie un correctif urgent pour StyleSmuggler

Publié le 2 min readPar NewUJ Editorial Desk

Mis à jour le nouvelles informations ajoutées

Adobe publie un correctif urgent pour StyleSmuggler
Photo : NewUJ
0 0
XWhatsAppTelegramLinkedIn

Adobe a publié le 7 septembre 2026 un correctif d'urgence pour StyleSmuggler, une faille d'exécution de code à distance non authentifiée touchant Magento Open Source et Adobe Commerce, que des attaquants exploitaient déjà depuis trois jours. Ce correctif, référencé APSB26-146 et associé au CVE-2026-75650 avec le score CVSS maximal de 10.0, arrive après que la société de sécurité néerlandaise Sansec a révélé la faille dès le 5 septembre, sans attendre un rapport technique complet, affirmant que des boutiques étaient compromises « en ce moment même ».

Sansec a fait remonter les premières attaques au 4 septembre à 22h20 UTC. La faille permet à un attaquant non authentifié d'introduire du code PHP dans le moteur de modèles de Magento via les propriétés « styles », en dissimulant la charge dans des fichiers que la plateforme génère elle-même, comme des rapports d'échec. Ce code s'exécute automatiquement dès que Magento envoie en interne son e-mail habituel de « rappel de paiement échoué », si bien qu'aucun client n'a besoin d'ouvrir quoi que ce soit pour qu'une boutique se retrouve avec une porte dérobée. Sansec a reproduit l'intégralité de la chaîne d'attaque sur des installations propres de Magento 2.4.7, 2.4.8 et 2.4.9, et a confirmé que la première victime connue était une boutique tournant sous la version 2.4.6-p15, avec tous les correctifs de sécurité de 2026 déjà installés.

Ce délai de trois jours est important : le correctif d'Adobe signifie que toute installation de Magento Open Source et d'Adobe Commerce des versions 2.4.4 à 2.4.9, ainsi qu'Adobe Commerce B2B 1.3.3 à 1.5.3, a fonctionné pendant trois jours complets avec une voie non authentifiée vers une prise de contrôle totale du serveur, avant qu'aucune solution n'existe. Magento et Adobe Commerce faisant tourner une grande partie des boutiques en ligne dans le monde, cette fenêtre a offert aux attaquants une liste de cibles vaste et largement non corrigée pour installer des portes dérobées et accéder aux données de paiement stockées.

Le correctif est livré sous forme de hotfix et non de version complète de la plateforme : les administrateurs doivent télécharger VULN-39341-composer-patches.zip depuis repo.magento.com et l'appliquer comme patch composer. Sansec presse les exploitants de boutiques d'installer le correctif immédiatement, puis d'exécuter tout de même son outil gratuit eComscan pour rechercher d'éventuelles portes dérobées installées pendant la période sans correctif, car appliquer le correctif maintenant ne supprime pas un code qu'un attaquant aurait déjà déployé. Les boutiques n'ayant pas encore été corrigées devraient aussi vérifier leurs tâches cron et processus en arrière-plan à la recherche d'éléments inconnus, et envisager de désactiver temporairement GraphQL jusqu'à confirmation d'une installation propre.

Sources

Report / request removal

Associé

Comments

No comments yet. Be the first.