Adobe は 9 月 7 日 20:20 UTC、Magento Open Source および Adobe Commerce に影響する StyleSmuggler ゼロデイ (CVE-2026-75650, CVSS 10.0) を修正する緊急セキュリティアップデート APSB26-146 を公開しました。優先度は最高の 1 で、通常の四半期リリースを待たず composer 用ホットフィックスとして提供されます。同脆弱性は 9 月 5 日にオランダの Sansec が公開したもので、認証不要の RCE として実サイトの侵害が継続中でした (9 月 6 日の当サイト記事)。
主なポイント
- 対象は Magento / Adobe Commerce 2.4.4 〜 2.4.9 の全バージョン。修正は VULN-39341-composer-patches.zip を repo.magento.com から取得して適用
- Adobe は暗号鍵 (encryption key) とその鍵で保護されていた全認証情報 (管理者パスワード、REST/SOAP/GraphQL のトークン、OAuth シークレット、決済 API 情報、DB / SSH / デプロイキー、拡張機能 API キー) のローテーションを推奨
- 攻撃は Magento が内部送信する Payment Transaction Failed Reminder メールのレンダリング時に発動するため、パッチ適用前でも当該メールの一時無効化が緩和策になりうる (Sansec)
- 完全な四半期リリースは APSB26-146 の後続で提供される見込み。ホットフィックス適用後も security:patch-status で状態を確認する
出典: Security update available for Adobe Commerce (APSB26-146)