NexSift
SegurançaNovo

Adobe corrige zero-day CVSS 10 explorado no Magento

Publicado 11 de set. de 2026 · Atualizado 11 de set. de 2026 · Leitura 2 min de leitura · Relevância 9.8

PorTiago CastroCriador do NexSift·NexSift Editorial
O que mudou

A CVE-2026-75650 permite RCE sem autenticação no Adobe Commerce e Magento. A Cloudflare adicionou bloqueio emergencial, mas hotfix, investigação e rotação de credenciais continuam necessários.

Por que importa

É uma cadeia de RCE sem autenticação em plataformas que concentram pagamentos, dados pessoais e integrações privilegiadas. Como a exploração começou antes do hotfix, apenas atualizar não prova que a loja está limpa nem invalida credenciais já expostas.

A Adobe publicou o hotfix VULN-39341 para a CVE-2026-75650, falha crítica de neutralização de elementos em templates com CVSS 10.0. A exploração não exige autenticação e já foi confirmada em ataques reais contra lojas Adobe Commerce e Magento Open Source.

A Sansec chama a cadeia de StyleSmuggler. O ataque injeta PHP por propriedades de estilo e faz o Magento executar o código durante a renderização de um e-mail de pagamento com falha. A empresa reproduziu a cadeia completa nas versões 2.4.7, 2.4.8 e 2.4.9 e observou payloads que instalam processos persistentes disfarçados de kworker, fc-cache e chronyd.

Em 10 de setembro, a Cloudflare adicionou uma regra emergencial de bloqueio ao Managed Ruleset para clientes do seu WAF. A mitigação atua na borda, mas a própria Cloudflare ressalta que o aplicativo de origem ainda precisa do hotfix e que o bloqueio não corrige um comprometimento já ocorrido.

A correção cobre as linhas suportadas do Adobe Commerce e Magento Open Source entre 2.4.4 e 2.4.9. A resposta recomendada inclui confirmar a instalação, procurar indicadores de comprometimento e girar chave de criptografia, senhas administrativas, tokens de integração, segredos OAuth, credenciais de gateways de pagamento, banco de dados e chaves de deploy.

O que observar agora

Novos payloads e indicadores, inclusão em catálogos de exploração ativa, eficácia e disponibilidade do bloqueio emergencial, cobertura do hotfix em versões antigas e sinais de persistência após a correção.

Continue no radar