Aktualizované: Adobe vydal hotfix pre aktívne zneužívanú chybu StyleSmuggler v Commerce a Magento
Adobe potvrdil aktívne zneužívanie kritickej chyby CVE-2026-75650, známej ako StyleSmuggler, a vydal hotfix pre dotknuté verzie Adobe Commerce a Magento Open Source.

Adobe 7. septembra 2026 zverejnil bezpečnostný bulletin APSB26-146 a CVE-2026-75650 hotfix pre kritickú zraniteľnosť známu ako StyleSmuggler. Chyba sa týka Adobe Commerce a Magento Open Source; výrobca zároveň potvrdil, že o jej zneužívaní vo voľnej prírode vie.
Zraniteľnosť má hodnotenie CVSS 10.0. Podľa Adobe nevyžaduje autentifikáciu a môže umožniť svojvoľné spustenie kódu. Prevádzkovatelia dotknutých e-shopov tak už majú k dispozícii výrobcom vydanú opravu, no samotné nasadenie hotfixu neodstráni následky prípadného staršieho prieniku.
Ktoré verzie rieši CVE-2026-75650 hotfix
Oficiálny bulletin uvádza tieto dotknuté produktové vetvy a vydania do označenia „2026-aug“ vrátane:
- Adobe Commerce 2.4.4 až 2.4.9,
- Adobe Commerce B2B 1.3.3 až 1.5.3,
- Magento Open Source 2.4.6 až 2.4.9.
Adobe odporúča nasadiť dostupný hotfix. Bulletin však sám osebe nepotvrdzuje, či sa problém týka aj starších alebo iných produktových vetiev mimo uvedeného zoznamu.
Oprava nerieši už existujúcu kompromitáciu
Aktívne zneužívanie a maximálne skóre závažnosti znamenajú, že pri dotknutých inštaláciách nestačí opravu iba aplikovať. Adobe výslovne upozorňuje, že hotfix neodstráni prípadnú už existujúcu kompromitáciu. Správcovia by preto mali popri nasadení opravy preveriť servery aj z pohľadu možného predchádzajúceho prieniku.
Spoločnosť Sansec vo svojej analýze StyleSmuggleru zverejnila technické indikátory kompromitácie a opísala implantát maskovaný ako procesy kworker, fc-cache alebo chronyd. Tieto technické podrobnosti však pochádzajú od Sansecu; Adobe ich vo svojom bulletine samostatne nepotvrdzuje. Rovnako nie je verejne potvrdený počet napadnutých obchodov, identita útočníkov ani rozsah následných škodlivých operácií.
Čo majú správcovia urobiť teraz
Prioritou je nasadiť CVE-2026-75650 hotfix do všetkých dotknutých inštalácií podľa pokynov Adobe. Súbežne je vhodné vykonať forenznú kontrolu serverov s využitím indikátorov, ktoré zverejnil Sansec, pretože oprava chráni pred známou zraniteľnosťou, ale nenahrádza preverenie systému po možnom zneužití.
Ďalší vývoj môže priniesť aktualizované informácie Adobe o rozsahu dotknutých verzií alebo postupoch po kompromitácii. Dôležité budú aj prípadné nové zistenia k rozsahu kampane a technickým artefaktom spojeným so StyleSmugglerom.
Zdroje
- Adobe Security Bulletin APSB26-146 – Adobe potvrdzuje CVE-2026-75650, aktívne zneužívanie, kritickú závažnosť CVSS 10.0, dotknuté verzie a dostupnosť hotfixu.
- Sansec – StyleSmuggler – Sansec opisuje vývoj kampane, technické indikátory kompromitácie a uvádza vydanie Adobe hotfixu.
- BleepingComputer – Nezávisle dokumentuje skoršie verejné informácie o zneužívaní StyleSmuggleru a nasadení linuxového backdooru pred vydaním opravy.
Overené a aktualizované: 08. 09. 2026 06:20



