NCSC bevestigt StyleSmuggler-lek in Adobe Commerce: CVE-2026-75650 met CVSS 10.0

NCSC bevestigt CVE-2026-75650 (CVSS 10.0), de StyleSmuggler-fout in Adobe Commerce en Magento. Adobe patcht met APSB26-146, installeer die per direct.

NCSC heeft een officiële advisory gepubliceerd over de kritieke kwetsbaarheid in Adobe Commerce en Magento die deze week al actief werd misbruikt om webshops over te nemen. Met kenmerk NCSC-2026-0344 bevestigt de dienst wat beveiligingsonderzoekers al vermoedden: dit is dezelfde fout die het Nederlandse Sansec eerder deze week “StyleSmuggler” doopte.

De kwetsbaarheid heeft nu ook een CVE-nummer: CVE-2026-75650, met de maximale CVSS-score van 10.0. De fout zit in de template-engine van Adobe Commerce, die speciale elementen niet goed neutraliseert — een klassieke template-injectie. Een aanvaller heeft geen account en geen interactie van een gebruiker nodig: door de uitvoeringscontext te manipuleren en privileges te escaleren, voert hij op afstand willekeurige code uit op de server. Adobe Commerce, Adobe Commerce B2B en Magento Open Source zijn kwetsbaar tot en met versie 2.4.9; op 7 september bracht Adobe met beveiligingsbulletin APSB26-146 de eerste officiële patch uit.

Wat aanvallers met het lek deden, beschreven we al eerder: de ontdekking door Sansec en de Rust-backdoor die er sindsdien mee wordt geplaatst. Nieuw is dat de kwetsbaarheid nu een CVE-nummer, een CVSS-score en een officiële patch heeft, en dat NCSC het risico zwaar genoeg vindt om zelf te waarschuwen.

Voor Nederlandse webshopbeheerders op Magento of Adobe Commerce is er geen reden meer om te wachten: installeer APSB26-146 per direct, ook op winkels die weinig onderhoud krijgen. Controleer daarnaast logs vanaf 4 september op sporen van eerdere inbraak — de patch dicht het gat, maar ruimt geen backdoor op die al is geplaatst.

Bron: NCSC-NL Advisories

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.