Magento e Adobe Commerce sotto takeover prima della patch

Sansec segnala lo sfruttamento attivo di StyleSmuggler contro Magento Open Source e Adobe Commerce 2.4.x: il difetto consente esecuzione di codice senza autenticazione e installazione di backdoor persistenti, anche su istanze già aggiornate a 2.4.6-p15. Il meccanismo è diretto: una richiesta malevola basta a far eseguire codice sul server del negozio come se fosse parte dell’applicazione. Da lì l’attaccante può lasciare una presenza che sopravvive al primo accesso, quindi la sola attesa della patch non basta a spiegare il rischio operativo. Per chi gestisce storefront headless o PWA, l’esposizione è immediata perché GraphQL resta un punto di fiducia necessario al servizio. Adobe non ha ancora pubblicato correzioni né un advisory, quindi la comprensione utile è che questi ambienti vanno trattati come potenzialmente compromessi fino a verifica contraria.

Part of the PlainSec briefing for 2026-09-07

Every edition of this story: Magento e Adobe Commerce sotto takeover prima della patch

Sources