AIO APEX

Un zero-day non corrigé dans Magento exploité en masse, Adobe sans réponse pour l'instant

The Hacker News
Partager:
Un zero-day non corrigé dans Magento exploité en masse, Adobe sans réponse pour l'instant

Depuis le 4 septembre 2026, des attaquants exploitent une vulnérabilité zero-day non corrigée dans Magento Open Source et Adobe Commerce, installant des portes dérobées sur les serveurs de boutiques en ligne sans aucune authentification requise, a révélé vendredi la société de sécurité néerlandaise Sansec.

La faille, baptisée StyleSmuggler, permet l’exécution de code à distance sans authentification — la catégorie la plus dangereuse de vulnérabilité web. Au 6 septembre, Adobe n’a publié ni correctif, ni identifiant CVE, ni même un avis de sécurité. Sansec a publié son avis prématurément car «des boutiques sont compromises en ce moment même.»

Toutes les versions actuelles sont vulnérables

Sansec a reproduit la chaîne d’exploitation complète sur les versions 2.4.7, 2.4.8 et 2.4.9. Une victime confirmée utilisait la version 2.4.6-p15 avec tous les correctifs d’Adobe de juillet et août 2026 appliqués — même les boutiques entièrement mises à jour restent exposées.

Mécanisme d’attaque

StyleSmuggler fonctionne en deux étapes : injection de code PHP malveillant dans un fichier généré automatiquement par Magento, puis déclenchement via un e-mail de rappel de transaction échouée. L’exécution se fait côté serveur — aucun utilisateur n’a besoin d’ouvrir l’e-mail.

Mesures immédiates

Sansec recommande de désactiver GraphQL temporairement en attendant un correctif d’Adobe. Les marchands doivent auditer leurs journaux serveur et scanner avec eComscan.

Initialement rapporté par The Hacker News. Lisez l'article original pour plus de détails.

Voir la source originale
Partager: