Уязвимость Magento с максимальной оценкой 10.0 по CVSS уже используют в атаках на онлайн-магазины. Adobe выпустила экстренный патч для Adobe Commerce и Magento Open Source, а администраторам придется не просто обновиться, но и ротировать ключи шифрования. Для русскоязычных команд e-commerce это тот случай, когда «поставим в пятницу вечером» звучит как план инцидента, а не обслуживания.
Проблема получила идентификатор CVE-2026-75650 и кодовое имя StyleSmuggler, сообщает The Hacker News. По данным Sansec, которая обнаружила эксплуатацию zero-day, атаки начались 4 сентября 2026 года. Adobe выпустила исправления в понедельник, 7 сентября, и отдельно подтвердила, что уязвимость уже использовали против продавцов на Adobe Commerce.
Суть бага неприятна именно для Magento-экосистемы: злоумышленники abuse'ят механизм шаблонов и внедряют PHP-код так, чтобы он выполнился при генерации письма «Payment Transaction Failed Reminder». То есть речь не о банальном XSS в витрине и не о слабом пароле в админку. Это цепочка удаленного выполнения кода без аутентификации, завязанная на штатные механизмы шаблонизации и dependency injection. Когда платформа сама помогает собрать RCE, патч-менеджмент внезапно перестает быть скучной бухгалтерией.
Под удар попали Adobe Commerce версий 2.4.9-2026-aug и ниже, 2.4.8-2026-aug и ниже, 2.4.7-2026-aug и ниже, 2.4.6-2026-aug и ниже, 2.4.5-2026-aug и ниже, 2.4.4-2026-aug и ниже. Для Adobe Commerce B2B затронуты ветки 1.5.3-2026-aug и ниже, 1.5.2-2026-aug и ниже, 1.4.2-2026-aug и ниже, 1.3.4-2026-aug и ниже, 1.3.3-2026-aug и ниже. Magento Open Source уязвима в версиях 2.4.9-2026-aug, 2.4.8-2026-aug, 2.4.7-2026-aug и 2.4.6-2026-aug, включая более ранние сборки этих веток.
Adobe выпустила hotfix VULN-39341 в виде composer-патчей. Но важная деталь здесь не только в установке заплатки: компания требует после применения патча выполнить ротацию encryption keys. Это логично: если магазин уже успели скомпрометировать, старые ключи могли попасть к атакующим. Для команд, которые держат Magento как «черный ящик от подрядчика», это хороший момент проверить, кто вообще отвечает за ключи, бэкапы, логи и emergency-процедуры. Лучше выяснить это до того, как web shell уже лежит в файловой системе.
По данным Sansec, через CVE-2026-75650 злоумышленники ставили Rust-бэкдор для Linux: он подключался к внешнему серверу и ждал команд. Отдельно уязвимость использовали для доставки PHP-дроппера, который записывал web shell с возможностью выполнять произвольный PHP-код. Нидерландская Disrex сообщила, что один Magento-сервер был скомпрометирован через 50 минут после первого подтвержденного случая эксплуатации StyleSmuggler 4 сентября в 22:20 UTC. Темп довольно наглядный: окно между «исследователи увидели атаку» и «кто-то уже получил шелл» измеряется не кварталами и даже не неделями.
CISA 8 сентября 2026 года добавила CVE-2026-75650 в каталог Known Exploited Vulnerabilities. Для федеральных гражданских ведомств США срок установки исправлений установлен до 11 сентября 2026 года. Это не регуляторное требование для российского бизнеса, но хороший индикатор приоритета: если у вас публичный Magento-магазин, уязвимость Magento нужно заносить в верхнюю строку vulnerability backlog, а не в общую очередь «после релиза промо-страницы».
Previdian зафиксировала 12 попыток эксплуатации на своих honeypot-системах с 7 сентября, источниками были два IP-адреса из Китая и Румынии. Основатель и CEO компании Райан Дьюхерст уточнил, что эти попытки оказались неуспешными. Цифра небольшая, но ее не стоит читать как «атаки почти нет». Honeypot-телеметрия показывает только часть картины, а коммерческие Magento-инсталляции часто имеют кастомные модули, старые расширения, нестандартные деплои и плагины, которые пережили не одного подрядчика. В такой среде zero-day редко приходит один: после RCE обычно начинается поиск токенов, платежных интеграций, админских учеток и способов закрепиться.
Параллельно Adobe закрыла более 170 уязвимостей в своих продуктах. Среди них CVE-2026-82004 в Campaign Classic с оценкой 10.0 по CVSS и две критические проблемы в ColdFusion: CVE-2026-48273 с оценкой 9.9 и CVE-2026-75746 с оценкой 9.1. По этим багам Adobe не сообщала об эксплуатации в реальных атаках. На фоне Magento это выглядит как обычный большой patch Tuesday, только с одним очень громким исключением.
Практический вывод для разработчиков и владельцев e-commerce прост: проверить версию, применить VULN-39341, ротировать encryption keys, посмотреть логи с 4 сентября 2026 года, поискать подозрительные PHP-файлы и исходящие соединения с веб-серверов. Для бизнеса вопрос шире патча: сколько еще критичных витрин живет в режиме «обновим, когда будет окно», если атакующим хватает десятков минут, чтобы превратить баг шаблонизатора в постоянный доступ к магазину?