M

Suivez nous

StyleSmuggler : le 0-day Magento noté 10/10 que vous devez patcher aujourd’hui

Rarement une faille Magento aura été aussi grave. Baptisée StyleSmuggler (CVE-2026-75650), elle a été exploitée comme zero-day — c’est-à-dire avant même qu’un correctif n’existe — dès le 4 septembre 2026. Adobe a réagi en publiant un correctif d’urgence hors calendrier le 7 septembre (bulletin APSB26-146). Le score CVSS est au maximum : 10 sur 10.

Ce qui se passe

StyleSmuggler est une exécution de code à distance (RCE) sans authentification. Concrètement, un attaquant non identifié peut faire exécuter du code PHP sur votre serveur, sans mot de passe ni compte. La technique s’appuie sur une injection de template (SSTI) via l’API GraphQL et le mécanisme d’e-mails « Payment Transaction Failed Reminder » pour déposer puis déclencher une charge malveillante.

Le plus inquiétant : sont concernées toutes les versions de 2.4.4 à 2.4.9 (Adobe Commerce, Magento Open Source et Commerce B2B), y compris les boutiques parfaitement à jour des patchs de juillet et août 2026. Être « à jour » ne suffisait donc pas. Le cabinet Sansec a documenté des compromissions réelles, avec installation de webshells et de backdoors persistants (charges fc-cache et chronyd).

Pourquoi ça compte pour vous

Une RCE non authentifiée notée 10/10 et déjà exploitée en masse, c’est le pire scénario pour un e-commerçant : vol de données clients, skimming de cartes bancaires (Magecart), et accès persistant qui survit à un simple redéploiement. Si votre boutique tourne sous Magento 2.4.x et n’a pas été patchée depuis le 7 septembre, partez du principe qu’elle a pu être visée.

L’action à faire maintenant

  1. Appliquez immédiatement le correctif APSB26-146 (patch interne VULN-39341). En attendant le déploiement, la mitigation d’urgence recommandée était de désactiver GraphQL et de durcir PHP (proc_open dans disable_functions, /tmp monté en noexec).
  2. Considérez que vous avez peut-être déjà été compromis : Adobe recommande, après le patch, de régénérer vos clés de chiffrement et de renouveler tous vos secrets — mots de passe admin, tokens API, identifiants de passerelle de paiement.
  3. Scannez votre serveur à la recherche de webshells et de fichiers modifiés (outils type eComscan).

Ce type d’incident — patch d’urgence + recherche de backdoor + rotation des secrets — ne s’improvise pas un vendredi soir. Si vous n’avez pas d’équipe dédiée en interne, mieux vaut faire auditer et sécuriser votre boutique par une agence Magento sans tarder : sur un 0-day activement exploité, le délai de réaction fait toute la différence.