Adobe publie un correctif urgent pour StyleSmuggler

Adobe a publié le 7 septembre 2026 un correctif d'urgence pour StyleSmuggler, une faille d'exécution de code à distance non authentifiée touchant Magento Open Source et Adobe Commerce, que des attaquants exploitaient déjà depuis trois jours. Ce correctif, référencé APSB26-146 et associé au CVE-2026-75650 avec le score CVSS maximal de 10.0, arrive après que la société de sécurité néerlandaise Sansec a révélé la faille dès le 5 septembre, sans attendre un rapport technique complet, affirmant que des boutiques étaient compromises « en ce moment même ».
Sansec a fait remonter les premières attaques au 4 septembre à 22h20 UTC. La faille permet à un attaquant non authentifié d'introduire du code PHP dans le moteur de modèles de Magento via les propriétés « styles », en dissimulant la charge dans des fichiers que la plateforme génère elle-même, comme des rapports d'échec. Ce code s'exécute automatiquement dès que Magento envoie en interne son e-mail habituel de « rappel de paiement échoué », si bien qu'aucun client n'a besoin d'ouvrir quoi que ce soit pour qu'une boutique se retrouve avec une porte dérobée. Sansec a reproduit l'intégralité de la chaîne d'attaque sur des installations propres de Magento 2.4.7, 2.4.8 et 2.4.9, et a confirmé que la première victime connue était une boutique tournant sous la version 2.4.6-p15, avec tous les correctifs de sécurité de 2026 déjà installés.
Ce délai de trois jours est important : le correctif d'Adobe signifie que toute installation de Magento Open Source et d'Adobe Commerce des versions 2.4.4 à 2.4.9, ainsi qu'Adobe Commerce B2B 1.3.3 à 1.5.3, a fonctionné pendant trois jours complets avec une voie non authentifiée vers une prise de contrôle totale du serveur, avant qu'aucune solution n'existe. Magento et Adobe Commerce faisant tourner une grande partie des boutiques en ligne dans le monde, cette fenêtre a offert aux attaquants une liste de cibles vaste et largement non corrigée pour installer des portes dérobées et accéder aux données de paiement stockées.
Le correctif est livré sous forme de hotfix et non de version complète de la plateforme : les administrateurs doivent télécharger VULN-39341-composer-patches.zip depuis repo.magento.com et l'appliquer comme patch composer. Sansec presse les exploitants de boutiques d'installer le correctif immédiatement, puis d'exécuter tout de même son outil gratuit eComscan pour rechercher d'éventuelles portes dérobées installées pendant la période sans correctif, car appliquer le correctif maintenant ne supprime pas un code qu'un attaquant aurait déjà déployé. Les boutiques n'ayant pas encore été corrigées devraient aussi vérifier leurs tâches cron et processus en arrière-plan à la recherche d'éléments inconnus, et envisager de désactiver temporairement GraphQL jusqu'à confirmation d'une installation propre.
Sources
- SansecSource primaire
- BleepingComputerSecondaire
- Cyber Security NewsSecondaire
- SecurityOnlineSecondaire
Associé
Agent OpenAI dans un portail Medicare : Canberra saisit la justice
996 commutateurs Zyxel pillés dans 48 pays ; échéance le 24 septembre
Faille RCE WordPress : les attaques ont décuplé après le correctif
Faille Arista VeloCloud notée 10,0 : échéance CISA le 25
Faille VPN Check Point exploitée ; échéance CISA le 25 septembre
Un malware fait voter quatre IA sur sa prochaine attaque
Microsoft démantèle un service de phishing IA : 12 000 boîtes visées
F5 : faille BIG-IP exploitée, échéance CISA le 25 septembre
Trending now
- Haaland dépasse Ronaldo et Zlatan avec son 64e but norvégien
- Ohashi, 17 ans, nage 2:04,83 : premier homme sous 2:05
- Yu Zidi, 13 ans, s'offre un 3e or en 4:28.56 au 400 4 nages
- CXMT produit en série sa DRAM G5 en 11,95 nanomètres
- Claude repère un système enzymatique de type CRISPR en 21 heures
- Oracle invoque la force majeure sur le centre de données Jupiter
- Faille VPN Check Point exploitée ; échéance CISA le 25 septembre
- La trêve commerciale USA-Chine prolongée au 10 janvier
Comments
No comments yet. Be the first.