Zero-day sem patch no Magento explorado ativamente enquanto Adobe não lança correção

Desde 4 de setembro de 2026, atacantes estão explorando uma vulnerabilidade zero-day sem patch no Magento Open Source e Adobe Commerce, instalando backdoors em servidores de lojas online sem autenticação, revelou na sexta-feira a empresa de segurança holandesa Sansec.
A falha, chamada de StyleSmuggler, permite execução remota de código sem autenticação — a categoria mais perigosa de vulnerabilidade web. Até 6 de setembro, a Adobe não publicou patch, CVE ou aviso. Sansec publicou seu alerta antecipadamente porque «lojas estão sendo comprometidas agora.»
Todas as versões atuais são vulneráveis
A Sansec reproduziu a cadeia de exploração completa nas versões 2.4.7, 2.4.8 e 2.4.9. Uma vítima confirmada rodava a versão 2.4.6-p15 com todos os patches de julho e agosto de 2026 aplicados — lojas completamente atualizadas também estão em risco.
Como o ataque funciona
StyleSmuggler opera em duas fases: injeção de código PHP malicioso num arquivo gerado automaticamente pelo Magento, depois ativado por um e-mail de lembrete de transação falha. A execução ocorre no servidor — nenhum usuário precisa abrir o e-mail.
O que fazer agora
A Sansec recomenda desabilitar o GraphQL temporariamente até que a Adobe lance um patch. Comerciantes devem auditar logs do servidor e usar o eComscan para detectar backdoors secundários.
Publicado originalmente por The Hacker News. Leia o artigo original para mais detalhes.
Ver fonte original