Magento : StyleSmuggler, la faille zero-day CVSS 10 activement exploitée
Si vous gérez ou développez des boutiques sous Magento 2 ou Adobe Commerce, ce que je vais dire mérite votre attention immédiate. Une faille critique est activement exploitée depuis le 4 septembre 2026.
StyleSmuggler — ce qu’il faut savoir
La faille CVE-2026-75650, surnommée « StyleSmuggler » par les chercheurs de Sansec (spécialistes sécurité e-commerce), touche Adobe Commerce et Magento Open Source de la 2.4.4 à la 2.4.9 incluse, tous niveaux de patch jusqu’aux versions d’août 2026.
Son score CVSS est 10.0 — le maximum. C’est une RCE (exécution de code à distance) non authentifiée, sans aucune action utilisateur requise, classée CWE-1336 (« Improper Neutralization of Special Elements Used in a Template Engine »).
Détail technique de la chaîne d’exploitation
L’attaque se déroule en plusieurs étapes, bien plus subtiles qu’un simple champ mal filtré :
- Requête forgée sur
/graphql: l’attaquant envoie une requête POST contenant une directive de template Magento (de type{{block class=...}}) accompagnée d’un paramètrestylespointant vers un fichier local, typiquement../var/log/system.log
Magento : StyleSmuggler, la faille zero-day CVSS 10 activement exploitée Lire la suite »


