Une nouvelle vulnérabilité « zero-day » baptisée « StyleSmuggler » permet à des attaquants non authentifiés d'exécuter du code à distance sur toutes les versions actuelles de Magento Open Source et d'Adobe Commerce ; elle fait l'objet d'une exploitation active depuis le 4 septembre. Sansec a publié ses travaux de recherche le 5 septembre. Le dernier bulletin de sécurité d'Adobe Commerce, quant à lui, date toujours du 11 août, et à l'heure où nous écrivons ces lignes, le fournisseur n'a publié ni avis de sécurité, ni numéro CVE, ni correctif.
Aikido Intel a détecté cette vulnérabilité et l'a classée comme critique avant même qu'Adobe ne lui attribue un numéro CVE, et Aikido Libraries propose déjà un correctif opérationnel pour plusieurs versions concernées. Cet article explique le fonctionnement de cette faille, les utilisateurs concernés et comment y remédier, que vous soyez ou non client d'Aikido .
{{cta}}
La solution : ce qu'Aikido a mis en place
Aikido Libraries corrige les paquets vulnérables en les remplaçant par une alternative sécurisée et prête à l'emploi ; ainsi, la boutique n'a jamais besoin de mettre à niveau sa version de Magento ou d'Adobe Commerce, et il n'y a rien de nouveau à tester lors des tests de régression. Il s'agit du même piège lié à la mise à niveau dont nous avons déjà parlé ailleurs, sauf qu'ici, il n'y a pas de nouvelle version vers laquelle effectuer la mise à niveau. Sur une plateforme où les mises à jour de version entraînent régulièrement des dysfonctionnements au niveau des extensions et des personnalisations, les équipes peuvent mettre en œuvre cette solution en un week-end, plutôt que de lancer un projet de plusieurs semaines nécessitant des tests d’assurance qualité et la validation des fournisseurs.
Aikido a publié des correctifs sur les branches suivantes :
- 2.3.1-p12007002+aïkido
- 2.4.7-p1012007002+aïkido
- 2.4.8-p512007002+aïkido
Les équipes qui utilisent le paquet vulnérable sur plusieurs sites peuvent déployer le correctif en masse sur tous les sites simultanément.
Ce correctif assainit les styles des modèles avant que le moteur de Magento ne les traite, bloquant ainsi le chemin précis emprunté par StyleSmuggler pour accéder au traitement des directives et à l'injection de dépendances de la plateforme. Il s'applique à deux endroits selon la version, correspondant aux deux façons dont le code vulnérable gère les données de style. Le code CSS légitime passe sans être modifié.
Aikido Intel est la source d'renseignement sur les menaces s (« ») à l'origine de cette détection. Il suit les exploits actifs et les failles « zero-day » dès leur apparition, avant même qu’un numéro CVE ne leur soit attribué, et a classé celle-ci comme critique pour tous les progiciels concernés : AIKIDO-2026-248927 pour Magento Open Source, AIKIDO-2026-123768 pour Adobe Commerce, et AIKIDO-2026-724507 pour le méta-progiciel Magento Cloud . Chaque entrée documente le point d’injection et la condition de déclenchement, ce qui vous permet de confirmer l’exposition sans attendre Adobe.
Si vous n'êtes pas client d'Aikido , la mesure de protection la plus proche d'une solution officielle à l'heure actuelle consiste à désactiver temporairement GraphQL, puisque c'est le point d'entrée sur lequel repose l'exploitation. Cela représente un véritable compromis pour toute vitrine en ligne « headless » ou PWA, qui se retrouve hors ligne dès que GraphQL est bloqué ; de plus, cette mesure ne renforce la sécurité que contre le mode d'attaque actuel. La faille sous-jacente reste exposée jusqu'à ce qu'Adobe propose un véritable correctif.
Comment fonctionne StyleSmuggler ?
Cette faille s'exploite en deux étapes, qui exploitent toutes deux des fonctionnalités déjà présentes dans Magento.
Tout d'abord, un attaquant non authentifié injecte du code PHP via les propriétés de style d'une requête GraphQL. La charge utile ne s'exécute pas immédiatement. Elle est écrite dans un fichier généré par Magento lui-même, tel qu'un rapport d'échec produit lors d'une erreur de paiement. Ensuite, la charge utile s’exécute plus tard, lorsque Magento génère un e-mail de rappel signalant l’échec d’une transaction de paiement. Il n’est pas nécessaire que cet e-mail soit envoyé. Le code s’exécute côté serveur lors du rendu du modèle ; l’attaque aboutit donc même si le message n’atteint jamais la boîte de réception.
Les intrusions confirmées ont permis l'installation d'une porte dérobée persistante basée sur Rust, dissimulée sous la forme d'un thread du noyau. Celle-ci survit au redémarrage et reste en attente d'instructions, parfois pendant des heures avant d'agir. À partir de là, l'exposition correspond à tout ce qu'implique une exécution de code à distance (RCE) sans authentification sur une plateforme de commerce électronique : les données personnelles identifiables (PII) des clients, les détails des transactions de paiement, les identifiants d'administrateur, le contenu des bases de données, ainsi qu'une voie d'accès permettant des injections de skimmers de type Magecart à l'encontre des acheteurs.
Qui est concerné ?
Toutes les versions actuelles de Magento Open Source et d’Adobe Commerce sont vulnérables, y compris la version 2.4.9. Sansec a reproduit l’intégralité de la chaîne d’attaque sur des installations vierges des versions 2.4.7, 2.4.8 et 2.4.9. L’une des victimes confirmées utilisait la version 2.4.6-p15, sur laquelle les correctifs de sécurité de juillet et août 2026 avaient été intégralement appliqués. Le fait d’avoir appliqué ces correctifs ne l’a pas protégée.
La position d'Adobe
À l'heure où nous écrivons ces lignes, Adobe n'a publié aucun avis de sécurité, n'a attribué aucun identifiant CVE et n'a mis à disposition ni correctif ni solution de contournement ; son dernier bulletin de sécurité concernant Commerce date toujours du 11 août. Sa prochaine mise à jour de sécurité est prévue pour le 8 septembre. On ignore encore si celle-ci concernera StyleSmuggler.
Que faire dès maintenant ?
- Vérifiez si votre version est concernée en consultant la fiche « Intel » de l’ Aikido correspondant à votre package : AIKIDO-2026-248927 (Magento Open Source), AIKIDO-2026-123768 (Adobe Commerce) ou AIKIDO-2026-724507 (méta-package Magento Cloud ).
- Appliquez le correctif des bibliothèques « Aikido » correspondant à votre version, ou désactivez GraphQL à titre de mesure provisoire si vous ne pouvez pas appliquer le correctif immédiatement.
- N'attendez pas la mise à jour d'Adobe prévue le 8 septembre. Il n'est pas certain qu'elle corrige ce problème.
- Changez les identifiants Magento dès que vous constatez le moindre signe de compromission, car il a été observé que cette porte dérobée restait inactive avant de s'activer.
Nous mettrons à jour cet article dès qu'Adobe publiera de nouvelles recommandations.
FAQ
La vulnérabilité StyleSmuggler fait-elle l'objet d'attaques actives ? Oui. Sansec a confirmé l'existence d'un trafic malveillant à partir du 4 septembre 2026, soit un jour avant la divulgation publique.
Dois-je être connecté ou disposer d'une session pour que mon site soit exposé à un risque ? Non. StyleSmuggler ne nécessite aucune authentification, ce qui signifie que les pirates n'ont besoin ni d'identifiants, ni de session, ni d'intervention de l'utilisateur pour l'exploiter.
La mise à jour vers la dernière version de Magento permet-elle de résoudre ce problème ? Non. Il est confirmé que Magento 2.4.9, la dernière version disponible, présente une vulnérabilité, tout comme les versions 2.4.7 et 2.4.8.
Existe-t-il un correctif proposé par Adobe ? Pas encore. À l'heure où nous écrivons ces lignes, Adobe n'a pas attribué de numéro CVE ni publié de correctif.

