CVE-2026-75650 (StyleSmuggler)
Laatst geupdate op 8 september
Voor CVE-2026-75650, ook bekend als StyleSmuggler, is een beveiligingsupdate beschikbaar. De kritieke kwetsbaarheid bevindt zich in Magento Open Source en Adobe Commerce en wordt actief misbruikt.
Een aanvaller kan de kwetsbaarheid vanaf het internet misbruiken, zonder in te loggen of gebruikersinteractie nodig te hebben. Adobe beoordeelt de kwetsbaarheid daarom met de maximale CVSS-score van 10.0.
Aanleiding
Securitybedrijf Sansec ontdekte op 4 september 2026 een actieve aanvalscampagne tegen Magento-webshops. Op 7 september heeft Adobe een officiële hotfix uitgebracht.
Ook Magento-webshops waarop de meest recente reguliere beveiligingsupdates zijn geïnstalleerd, kunnen kwetsbaar zijn. De kwetsbaarheid treft volgens Adobe meerdere versies van Magento Open Source en Adobe Commerce.
Technische details
StyleSmuggler maakt misbruik van een fout in het template-systeem van Magento. Een aanvaller kan via een speciaal opgesteld verzoek kwaadaardige code in Magento laten opslaan. Deze code wordt vervolgens uitgevoerd wanneer Magento een e-mail over een mislukte betaling opbouwt. De e-mail hoeft hiervoor niet te worden geopend.
Bij succesvol misbruik kan een aanvaller willekeurige PHP-code uitvoeren. Hierdoor kunnen gegevens worden ingezien of aangepast en kan een backdoor op de server worden geplaatst.
Wat hebben we gedaan?
De kwetsbaarheid zit in de Magento-applicatie en niet in het onderliggende besturingssysteem of hostingplatform. De officiële hotfix moet daarom binnen de codebase van iedere afzonderlijke Magento-webshop worden geïnstalleerd.
Om het risico direct te beperken, hebben we platformbreed het verkeer van en naar de bekende C2-servers geblokkeerd. C2 staat voor Command and Control: de infrastructuur waarmee geplaatste malware contact maakt om zich bij de aanvaller te melden, opdrachten te ontvangen en gegevens door te sturen. Door deze communicatie te blokkeren, onderbreken we een belangrijk onderdeel van de bekende aanvalsketen.
Daarnaast hebben we binnen nginx de specifieke querystrings geblokkeerd die bij de huidige aanvallen worden misbruikt. Hierdoor worden bekende aanvalspogingen tegengehouden voordat ze Magento bereiken. Ook deze maatregel biedt geen volledige garantie, omdat aanvallers hun verzoeken en aanvalsmethoden kunnen aanpassen.
De maatregelen vormen extra beschermingslagen, maar vervangen het installeren van de officiële Magento-hotfix en het controleren van de webshop op mogelijk eerder misbruik niet.
Moet je iets doen?
Ja. Beheer je een webshop met Magento Open Source of Adobe Commerce, installeer dan zo snel mogelijk de officiële VULN-39341-hotfix van Adobe.
Controleer daarnaast of de webshop al is misbruikt. Alleen patchen sluit de kwetsbaarheid, maar verwijdert geen backdoor die eerder is geplaatst. Adobe adviseert ook om de Magento-encryptiesleutel en mogelijk blootgestelde wachtwoorden, API-sleutels, integratietokens en andere inloggegevens te vervangen.
Stem de uitvoering af met de partij die de Magento-applicatie beheert. Meer informatie en de hotfix zijn te vinden in het Adobe Security Bulletin. Technische informatie over de waargenomen aanvallen staat in het onderzoek van Sansec.