Adobe heeft in het eigen beveiligingsbulletin APSB26-146 precies uitgelegd hoe bedrijven het StyleSmuggler-lek moeten dichten, en dat is met meer dan alleen een update. De officiële oplossing is een losse hotfix met kenmerk VULN-39341, die CVE-2026-75650 verhelpt in Adobe Commerce 2.4.4 tot en met 2.4.9, Adobe Commerce B2B 1.3.3 tot en met 1.5.3 en Magento Open Source 2.4.6 tot en met 2.4.9. Dat is vrijwel elke actief onderhouden installatie, meldt BleepingComputer.
Adobe waarschuwt zelf dat patchen niet het einde van het werk is. Beheerders moeten na installatie van de hotfix:
- de onderhoudsmodus inschakelen en cronjobs tijdelijk stopzetten;
- alle secrets vervangen: beheerderswachtwoorden, GraphQL-tokens, OAuth-clientgeheimen, API-sleutels van betaalproviders, databasewachtwoorden en SSH-sleutels;
- pas daarna de cache legen, cron herstarten en de onderhoudsmodus uitschakelen.
Die grondigheid blijkt geen overdreven voorzichtigheid. Naast de eerder gemelde Rust-backdoor vonden onderzoekers een tweede, onafhankelijke aanvaller die een webshell van amper 485 byte achterliet. Die verzamelt basisgegevens van de server, controleert of de map pub/media beschrijfbaar is en stuurt de buit via een oast.site-subdomein naar buiten — een teken dat meerdere partijen los van elkaar op StyleSmuggler azen.
Dit is het vierde hoofdstuk in het verhaal, na de ontdekking door Sansec, de Linux-backdoor die volgde en de bevestiging door het NCSC.
Voor Nederlandse webshopbeheerders: installeer VULN-39341 niet als afvinkpuntje, maar werk ook echt de sleutelrotatie af — vooral API- en SSH-sleutels worden vaak overgeslagen, terwijl een gestolen sleutel na de patch nog steeds werkt. En ga ervan uit dat een winkel die al besmet was, dat na het patchen nog steeds is.
Bron: BleepingComputer
Zelfde kwetsbaarheid
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.