Adobe vào hôm thứ Hai đã phát hành các bản vá bảo mật để giải quyết một lỗi nghiêm trọng tối đa ảnh hưởng đến Adobe Commerce và Magento Open Source, hiện đang bị khai thác tích cực trong thực tế.
Lỗ hổng này hiện được theo dõi với mã hiệu CVE-2026-75650 (điểm CVSS: 10.0), đã được Sansec đặt tên mã là StyleSmuggler. Sansec là đơn vị đã phát hiện việc khai thác Zero-Day bắt đầu từ ngày 4 tháng 9 năm 2026.
"Bản cập nhật này khắc phục một lỗ hổng nghiêm trọng có thể dẫn đến thực thi mã tùy ý," Adobe cho biết, đồng thời nhấn mạnh rằng họ "đã biết về việc CVE-2026-75650 đang bị khai thác trong thực tế nhắm vào các đơn vị kinh doanh sử dụng Adobe Commerce."
Về cốt lõi, lỗi này lạm dụng hệ thống template của Magento thông qua kỹ thuật PHP code injection để tạo ra một email "Payment Transaction Failed Reminder" (Nhắc nhở Giao dịch Thanh toán Thất bại), từ đó kích hoạt quá trình thực thi mã.
Các phiên bản bị ảnh hưởng
-
Adobe Commerce:
- 2.4.9-2026-aug và các bản cũ hơn
- 2.4.8-2026-aug và các bản cũ hơn
- 2.4.7-2026-aug và các bản cũ hơn
- 2.4.6-2026-aug và các bản cũ hơn
- 2.4.5-2026-aug và các bản cũ hơn
- 2.4.4-2026-aug và các bản cũ hơn
-
Adobe Commerce B2B:
- 1.5.3-2026-aug và các bản cũ hơn
- 1.5.2-2026-aug và các bản cũ hơn
- 1.4.2-2026-aug và các bản cũ hơn
- 1.3.4-2026-aug và các bản cũ hơn
- 1.3.3-2026-aug và các bản cũ hơn
-
Magento Open Source:
- 2.4.9-2026-aug và các bản cũ hơn
- 2.4.8-2026-aug và các bản cũ hơn
- 2.4.7-2026-aug và các bản cũ hơn
- 2.4.6-2026-aug và các bản cũ hơn
Thông tin bản vá
Các bản vá đã được phát hành dưới dạng hotfix, người dùng có thể tải xuống từ liên kết sau: repo.magento[.]com/patch/VULN-39341-composer-patches.zip
"Để giúp giải quyết lỗ hổng cho các sản phẩm và phiên bản bị ảnh hưởng, bạn phải áp dụng bản vá VULN-39341 (tùy thuộc vào phiên bản của bạn) và thực hiện xoay vòng các khóa mã hóa (encryption keys)," Adobe khuyến nghị.
Hoạt động khai thác thực tế
Diễn biến này xảy ra chỉ vài ngày sau khi công ty bảo mật thương mại điện tử Hà Lan tiết lộ rằng các tác nhân đe dọa đang khai thác CVE-2026-75650 để triển khai một backdoor Linux dựa trên Rust, kết nối với máy chủ bên ngoài và chờ đợi chỉ thị. Ngoài ra, lỗ hổng này cũng bị lạm dụng để phân tán một PHP dropper trên các trang web dễ bị tổn thương, nhằm cài đặt một web shell có khả năng thực thi mã PHP tùy ý.
Theo Disrex, một máy chủ Magento do nền tảng phát triển thương mại điện tử này quản lý đã bị xâm nhập chỉ 50 phút sau khi vụ khai thác StyleSmuggler đầu tiên được xác nhận vào lúc 10:20 tối UTC ngày 4 tháng 9 năm 2026.
"StyleSmuggler biến chính mã xử lý template và dependency-injection của Magento thành một chuỗi thực thi mã từ xa (RCE) không cần xác thực," Disrex cho biết.