Une vulnérabilité critique, connue sous le nom de StyleSmuggler (CVE-2026-75650), était déjà exploitée avant la disponibilité d’un correctif ; Adobe propose désormais un hotfix qu’il est crucial d’appliquer au plus vite.
Il s’agit d’une faille d’exécution de code à distance sans authentification, qui donne aux attaquants un accès profond à la boutique et aux données clients, y compris les cartes de paiement. Selon CrowdSec, l’exécution de code sur un serveur Magento place l’attaquant « là où les données de carte sont saisies, où les fiches clients sont stockées, et où vit le mot de passe de la base de données ». Des analyses (Sansec) ont mis au jour une porte dérobée écrite en Rust, déguisée en processus système et communiquant via un trafic reconstitué à la manière de paquets de synchronisation temporelle (NTP), ainsi qu’un second acteur déposant un web shell PHP dans le cache d’images produits : une configuration propice au vol de cartes (card skimming) et à la revente d’accès aux boutiques. CrowdSec CTI classe 98% des intentions observées comme des prises de contrôle d’infrastructure.
StyleSmuggler : versions affectées
Toutes les versions de Magento et Adobe Commerce actuellement prises en charge sont concernées par StyleSmuggler.
– Magento Open Source : 2.4.6 à 2.4.9.
– Adobe Commerce : 2.4.4 à 2.4.9.
– Adobe Commerce B2B : 1.3.3 à 1.5.3.
Les versions antérieures à celles listées sont hors support et donc vulnérables. La mesure la plus sûre consiste à mettre à jour vers une version prise en charge avant d’appliquer le hotfix.
Actions à entreprendre
Un correctif est disponible via le bulletin de sécurité d’Adobe ; consultez-le pour obtenir le hotfix et les instructions d’application. Même si votre serveur est administré par un prestataire, il vous appartient d’appliquer cette mise à jour : les services managés couvrent la couche infrastructure (par exemple le patching des vulnérabilités Linux), mais pas la couche applicative. Appliquez le hotfix pour Magento ou Adobe Commerce dès que possible.

