Cosa sapere sulla minaccia critica che colpisce Adobe Commerce e Magento.

L’aggiornamento d’emergenza APSB26-146 è stato rilasciato per correggere la vulnerabilità CVE-2026-75650, una falla critica (CVSS 10.0) che espone Adobe Commerce e Magento a attacchi di esecuzione remota di codice. Battezzato StyleSmuggler, questo zero-day consente ad attaccanti non autenticati di eseguire codice arbitrario, rendendo obbligatoria l’installazione immediata della patch per proteggere le infrastrutture e-commerce da possibili infiltrazioni attive.
Cos’è la vulnerabilità StyleSmuggler?
La vulnerabilità CVE-2026-75650, identificata dagli esperti di sicurezza come StyleSmuggler, è una grave falla di tipo injection nel sistema di template di Magento e Adobe Commerce. Con un punteggio CVSS 10.0, la massima criticità possibile, questa vulnerabilità permette a un attaccante remoto di eseguire codice arbitrario sul server senza alcuna necessità di autenticazione o interazione da parte dell’utente.
Come avviene l’attacco
L’attacco sfrutta una tecnica in cui il codice PHP malevolo viene inserito all’interno della proprietà styles, per poi essere innescato attraverso l’invio di email di fallimento nei pagamenti. Poiché il sistema elabora queste email e il motore di template in modo insicuro, l’attaccante può piantare backdoor silenziose nei siti e-commerce già a partire dal 4 settembre 2026, prima del rilascio della patch.
Azioni immediate per gli amministratori
Adobe ha risposto tempestivamente rilasciando il bollettino di emergenza APSB26-146. È fondamentale agire subito per proteggere il proprio negozio online. Gli amministratori devono:
- Applicare immediatamente l’hotfix VULN-39341 tramite Composer.
- Verificare la presenza di backdoor o accessi anomali sui server compromessi.
- Effettuare una rotazione completa di tutte le credenziali di accesso al sistema.
Le versioni interessate includono Adobe Commerce e Magento Open Source dalla 2.4.4 alla 2.4.9, inclusi i build di agosto 2026, oltre alle versioni B2B 1.3.3-1.5.3.
La vulnerabilità StyleSmuggler (CVE-2026-75650) rappresenta una minaccia critica per l’ecosistema Adobe Commerce e Magento. Con un punteggio CVSS 10.0 e prove di sfruttamento attivo, l’aggiornamento APSB26-146 non è opzionale. È imperativo per ogni gestore di e-commerce applicare l’hotfix fornito e procedere con la rotazione delle credenziali per mitigare i rischi di compromissione del server e furto di dati.