A Adobe publicou em 7 de setembro de 2026 o boletim emergencial APSB26-146 para corrigir a CVE-2026-75650, vulnerabilidade crítica conhecida como StyleSmuggler. A falha recebeu pontuação CVSS 10,0 e permite que um atacante remoto, sem credenciais e sem interação do usuário, execute código arbitrário por meio do tratamento inadequado de elementos especiais no mecanismo de templates. A fabricante confirmou exploração ativa.

O problema afeta Adobe Commerce nas linhas 2.4.4 a 2.4.9, Adobe Commerce B2B nas linhas 1.3.3 a 1.5.3 e Magento Open Source nas linhas 2.4.6 a 2.4.9, incluindo os pacotes de agosto de 2026 e versões anteriores indicadas no boletim. A correção é distribuída como hotfix específico para a CVE-2026-75650 e recebeu prioridade 1 da Adobe.

Administradores devem aplicar o hotfix oficial imediatamente, validar sua instalação em todos os ambientes e investigar sinais de comprometimento. Antes da correção, a Sansec havia observado a falha sendo usada para inserir código PHP e instalar uma porta dos fundos em servidores Linux. Credenciais, chaves e sessões potencialmente expostas devem ser rotacionadas quando houver evidência de invasão.

Fonte e transparência

Fonte original: Adobe PSIRT

Data de publicação original: 07/09/2026

O IPSecure Hub resume e contextualiza em português do Brasil. Detalhes ofensivos, PoCs e instruções de exploração não são reproduzidos.