オランダの EC セキュリティ企業 Sansec は 9 月 5 日、Magento および Adobe Commerce に影響する未修正のリモートコード実行 (RCE) ゼロデイ StyleSmuggler を開示しました。同社は「今まさに店舗が侵害されているため」として、詳細分析の完了前に警告を公開しています。

主なポイント

  • 最新版 2.4.9 を含む現行の Magento / Adobe Commerce 全バージョンが対象で、認証は一切不要
  • 攻撃者は styles プロパティを使って Magento のテンプレートシステムに悪意あるコードを注入し、既存の安全機構を回避する
  • 初動で確認された被害サイトは 2.4.6-p15 に 2026 年 7 月・8 月のセキュリティパッチを適用済みの完全更新環境だった
  • 攻撃は Magento が内部で送信する Payment Transaction Failed Reminder メールのレンダリング時に発動する
  • 9 月 6 日時点で Adobe は正式なアドバイザリ・CVE 採番・パッチ・回避策のいずれも公表していない

出典: Unpatched Magento and Adobe Commerce Zero-Day Exploited to Backdoor Online Stores