NCSC heeft een officiële advisory gepubliceerd over de kritieke kwetsbaarheid in Adobe Commerce en Magento die deze week al actief werd misbruikt om webshops over te nemen. Met kenmerk NCSC-2026-0344 bevestigt de dienst wat beveiligingsonderzoekers al vermoedden: dit is dezelfde fout die het Nederlandse Sansec eerder deze week “StyleSmuggler” doopte.
De kwetsbaarheid heeft nu ook een CVE-nummer: CVE-2026-75650, met de maximale CVSS-score van 10.0. De fout zit in de template-engine van Adobe Commerce, die speciale elementen niet goed neutraliseert — een klassieke template-injectie. Een aanvaller heeft geen account en geen interactie van een gebruiker nodig: door de uitvoeringscontext te manipuleren en privileges te escaleren, voert hij op afstand willekeurige code uit op de server. Adobe Commerce, Adobe Commerce B2B en Magento Open Source zijn kwetsbaar tot en met versie 2.4.9; op 7 september bracht Adobe met beveiligingsbulletin APSB26-146 de eerste officiële patch uit.
Wat aanvallers met het lek deden, beschreven we al eerder: de ontdekking door Sansec en de Rust-backdoor die er sindsdien mee wordt geplaatst. Nieuw is dat de kwetsbaarheid nu een CVE-nummer, een CVSS-score en een officiële patch heeft, en dat NCSC het risico zwaar genoeg vindt om zelf te waarschuwen.
Voor Nederlandse webshopbeheerders op Magento of Adobe Commerce is er geen reden meer om te wachten: installeer APSB26-146 per direct, ook op winkels die weinig onderhoud krijgen. Controleer daarnaast logs vanaf 4 september op sporen van eerdere inbraak — de patch dicht het gat, maar ruimt geen backdoor op die al is geplaatst.
Bron: NCSC-NL Advisories
Zelfde kwetsbaarheid
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.