Magento : StyleSmuggler, la faille zero-day CVSS 10 activement exploitée

Si vous gérez ou développez des boutiques sous Magento 2 ou Adobe Commerce, ce que je vais dire mérite votre attention immédiate. Une faille critique est activement exploitée depuis le 4 septembre 2026.

StyleSmuggler — ce qu’il faut savoir

La faille CVE-2026-75650, surnommée « StyleSmuggler » par les chercheurs de Sansec (spécialistes sécurité e-commerce), touche Adobe Commerce et Magento Open Source de la 2.4.4 à la 2.4.9 incluse, tous niveaux de patch jusqu’aux versions d’août 2026.

Son score CVSS est 10.0 — le maximum. C’est une RCE (exécution de code à distance) non authentifiée, sans aucune action utilisateur requise, classée CWE-1336 (« Improper Neutralization of Special Elements Used in a Template Engine »).

Détail technique de la chaîne d’exploitation

L’attaque se déroule en plusieurs étapes, bien plus subtiles qu’un simple champ mal filtré :

  1. Requête forgée sur /graphql : l’attaquant envoie une requête POST contenant une directive de template Magento (de type {{block class=...}}) accompagnée d’un paramètre styles pointant vers un fichier local, typiquement ../var/log/system.log

Magento : StyleSmuggler, la faille zero-day CVSS 10 activement exploitée Lire la suite »