В понедельник компания Adobe опубликовала исправления безопасности для устранения критической уязвимости максимальной степени серьёзности, которая влияет на Adobe Commerce и Magento Open Source и активно используется злоумышленниками.
Данная уязвимость, обозначенная как CVE-2026-75650 (оценка CVSS: 10.0), получила название StyleSmuggler от компании Sansec, которая обнаружила её эксплуатацию начиная с 4 сентября 2026 года.
Adobe заявила: «Это обновление устраняет критическую уязвимость, которая может привести к выполнению произвольного кода. Нам известно, что CVE-2026-75650 активно эксплуатируется в атаках на торговцов Adobe Commerce».
В основе проблемы лежит эксплуатация системы шаблонов Magento посредством внедрения PHP-кода, который генерирует письмо «Напоминание о неудачной платёжной транзакции» и вызывает выполнение вредоносного кода.
Уязвимость затрагивает следующие версии:
-
Adobe Commerce
- 2.4.9-2026-aug и более ранние
- 2.4.8-2026-aug и более ранние
- 2.4.7-2026-aug и более ранние
- 2.4.6-2026-aug и более ранние
- 2.4.5-2026-aug и более ранние
- 2.4.4-2026-aug и более ранние
-
Adobe Commerce B2B
- 1.5.3-2026-aug и более ранние
- 1.5.2-2026-aug и более ранние
- 1.4.2-2026-aug и более ранние
- 1.3.4-2026-aug и более ранние
- 1.3.3-2026-aug и более ранние
-
Magento Open Source
- 2.4.9-2026-aug и более ранние
- 2.4.8-2026-aug и более ранние
- 2.4.7-2026-aug и более ранние
- 2.4.6-2026-aug и более ранние
Патчи доступны в виде исправлений для загрузки. Adobe рекомендует применить патч VULN-39341 в соответствии с вашей версией и повернуть ключи шифрования.
Разработчики обнаружили, что злоумышленники используют CVE-2026-75650 для установки вредоноса на базе Rust, который работает на Linux-серверах и подключается к внешнему серверу для получения дополнительных команд. Помимо этого, уязвимость используется для доставки PHP-дропера, который устанавливает веб-оболочку, позволяющую выполнять произвольный код PHP.
По данным компании Disrex, сервер Magento был скомпрометирован всего через 50 минут после первого подтверждённого использования StyleSmuggler, произошедшего 4 сентября 2026 года в 22:20 UTC.
Как пояснили специалисты: «StyleSmuggler преобразует собственную систему обработки шаблонов и инъекций зависимостей Magento в цепочку удалённого выполнения кода без необходимости аутентификации».
