В понедельник компания Adobe опубликовала исправления безопасности для устранения критической уязвимости максимальной степени серьёзности, которая влияет на Adobe Commerce и Magento Open Source и активно используется злоумышленниками.

Данная уязвимость, обозначенная как CVE-2026-75650 (оценка CVSS: 10.0), получила название StyleSmuggler от компании Sansec, которая обнаружила её эксплуатацию начиная с 4 сентября 2026 года.

Adobe заявила: «Это обновление устраняет критическую уязвимость, которая может привести к выполнению произвольного кода. Нам известно, что CVE-2026-75650 активно эксплуатируется в атаках на торговцов Adobe Commerce».

В основе проблемы лежит эксплуатация системы шаблонов Magento посредством внедрения PHP-кода, который генерирует письмо «Напоминание о неудачной платёжной транзакции» и вызывает выполнение вредоносного кода.

Уязвимость затрагивает следующие версии:

  • Adobe Commerce
    • 2.4.9-2026-aug и более ранние
    • 2.4.8-2026-aug и более ранние
    • 2.4.7-2026-aug и более ранние
    • 2.4.6-2026-aug и более ранние
    • 2.4.5-2026-aug и более ранние
    • 2.4.4-2026-aug и более ранние
  • Adobe Commerce B2B
    • 1.5.3-2026-aug и более ранние
    • 1.5.2-2026-aug и более ранние
    • 1.4.2-2026-aug и более ранние
    • 1.3.4-2026-aug и более ранние
    • 1.3.3-2026-aug и более ранние
  • Magento Open Source
    • 2.4.9-2026-aug и более ранние
    • 2.4.8-2026-aug и более ранние
    • 2.4.7-2026-aug и более ранние
    • 2.4.6-2026-aug и более ранние

Патчи доступны в виде исправлений для загрузки. Adobe рекомендует применить патч VULN-39341 в соответствии с вашей версией и повернуть ключи шифрования.

Разработчики обнаружили, что злоумышленники используют CVE-2026-75650 для установки вредоноса на базе Rust, который работает на Linux-серверах и подключается к внешнему серверу для получения дополнительных команд. Помимо этого, уязвимость используется для доставки PHP-дропера, который устанавливает веб-оболочку, позволяющую выполнять произвольный код PHP.

По данным компании Disrex, сервер Magento был скомпрометирован всего через 50 минут после первого подтверждённого использования StyleSmuggler, произошедшего 4 сентября 2026 года в 22:20 UTC.

Как пояснили специалисты: «StyleSmuggler преобразует собственную систему обработки шаблонов и инъекций зависимостей Magento в цепочку удалённого выполнения кода без необходимости аутентификации».