Adobeは、修正プログラムが提供される前から攻撃者に悪用されていた、Adobe CommerceおよびMagento Open Sourceの重大な脆弱性CVE-2026-75650にパッチを適用した。認証なしで悪用できるリモートコード実行の脆弱性で、CVSSスコアは10.0。セキュリティ企業のSansecは「StyleSmuggler」として追跡している。
VULN-39341ホットフィックスによって脆弱性は塞がれるが、パッチ適用前に侵害されたストアには、永続化したマルウェアや漏えいした認証情報が残っている可能性がある。Adobeはマーチャントに対し、Commerceの暗号化キーだけでなく、パスワード、トークン、決済認証情報、データベース認証情報、その他攻撃者がアクセスした可能性のある秘密情報もローテーションするよう指示している。
AdobeのAPSB26-146アドバイザリは、実際の環境で悪用されていることを確認し、攻撃者は任意のコードを実行するために認証を必要としないと説明している。防御側は、この脆弱性をCVSSスコアだけで評価すべきではない。実際に悪用され、永続化される可能性があるため、机上の深刻度以上に緊急性が高い。
StyleSmugglerがMagentoストアを侵害する仕組み
Sansecによると、最初に確認された悪用は協定世界時9月4日22時20分に発生した。Sansecはその後、クリーンなMagento Open Source 2.4.7、2.4.8、2.4.9のインストール環境で、認証不要の攻撃チェーン全体を再現した。
このエクスプロイトはMagentoのテンプレートシステムを悪用する。攻撃者はまず、Magentoが後で処理するデータにPHPコードを注入し、次にMagentoの「Payment Transaction Failed Reminder」メールをトリガーして、Magentoに汚染されたコードを実行させる。
従業員や顧客がメールを開く必要はない。Magentoがメッセージをレンダリングする際に悪意あるコードが実行されるため、配信に失敗しても攻撃は成功し得る。
攻撃に成功すると、Webルートの外部にマルウェアをインストールできる。Sansecが当初確認したのは、プロセス名[kworker/u:8:0]の背後に隠れるRust製インプラントだった。後のビルドではfc-cache、さらにその後はchronydが使われ、通常のLinuxプロセスを装っていた。
インプラントの亜種によって、永続化の方法も変化している。一部のビルドはマルウェアを再起動するcronジョブを作成したが、あるchronyd亜種はcronエントリなしで再起動した。したがって、crontabが空であってもホストがクリーンである証拠にはならない。
侵害されたMagentoサーバーを直接調査したDisrexは、報告している。管理対象サーバーの1台は、最初に確認されたStyleSmugglerの悪用からわずか50分後に攻撃を受けていた。そのサーバーには、既知の脆弱性に対するパッチがすべて適用されていた。
2025年のSessionReaper攻撃では、攻撃者はMagentoを悪用した後もアクセスを維持するためにPHP Webシェルも展開した。これは、最初の侵入口を塞いだ後に永続化の痕跡を確認すべき、もう1つの理由となる。
Adobeのホットフィックスが必要な対象
Adobeによると、影響を受けるAdobe Commerceのブランチは2.4.4から2.4.9までで、2026年8月の各ブランチのビルドと、それ以前のリリースが含まれる。影響を受ける1.3.3から1.5.3までのブランチに属するAdobe Commerce B2Bのバージョンも対象となる。
Magento Open Sourceの2.4.6、2.4.7、2.4.8、2.4.9の各ブランチが影響を受ける。
Adobeは、使用しているバージョンに適したVULN-39341 Composerホットフィックスをインストールするよう顧客に案内している。Adobe Commerce on Cloudについては、ホットフィックスがAppliedの状態になっていることを確認するためのQuality Patches Toolコマンドも提供している。
2026年9月のCommerceセキュリティリリースを適用しても、この要件はなくならない。APSB26-138でAdobeは、9月のセキュリティアップデートに加えてCVE-2026-75650のホットフィックスを適用するよう、顧客に明確に指示している。
Adobeによると、ホットフィックスは記載されている2026年8月版でテスト済みだ。ほかのサポート対象構成でも動作する可能性はあるが、Adobeはそれらの組み合わせを検証していない。
パッチ適用後に防御側が探すべきもの
Sansecはキャンペーン開始以降、複数のインプラント亜種を確認している。そのため防御側は、単一のファイル名やプロセス名だけを頼りにしてはならない。
| 指標 | 調査対象 |
|---|---|
[kworker/u:8:0] | root以外のMagentoユーザーで、カーネルスレッド風の名前を使用しているプロセス |
fc-cache | 配下または一時ディレクトリにある予期しないプロセスまたはバイナリ~/.cache/fontconfig/または一時ディレクトリ |
chronyd | 予期しないchronydプロセスが/tmp/.chrony-*通常のシステムパスではなく、その配下で実行されている |
gvfsd-user | 配下のバイナリ~/.local/share/.gvfsd/ |
| Cronの変更 | を起動するジョブ、gvfsd-user, fc-cacheまたはchronyd。cron spoolファイルへの直接的な変更も含む |
| UDPポート123の通信 | Magentoホストから外部へ向かう、NTPに見せかけた不審な通信 |
配下のPHPpub/media | 二次的なWebシェルを示唆する、予期しないPHPファイル |
Sansecによると、別の攻撃者もStyleSmugglerへのアクセスを利用し、商品画像のキャッシュ配下にPHP Webシェルをインストールしていた。このペイロードは主要なRust製インプラントとは無関係だったため、既知のマルウェアファミリーを見つけて削除しても、追加の侵害がないとは限らない。
Sansecによると、eComscanは既知のStyleSmugglerのバックグラウンドプロセスを検出し、Shieldの顧客向けにそれらを終了できる。同社は新たなインプラント亜種が登場するたびに、検出機能の改善を続けている。
Sansecは、主要なバックドアが攻撃者のコマンド実行に使われた証拠は報告していない。ただし、すでに侵害されたホストについては調査が必要だ。
封じ込めの間、チームは不要な攻撃対象領域を縮小すべきだ。これには、公開するサービスを制限し、可能な範囲で外向きの接続を制限する。そうすれば、ホストを調査している間にインプラントがコマンド&コントロール基盤へ到達するのを困難にできる。
Adobeが認証情報のローテーションを求める理由
Adobeは、Commerceの暗号化キーを変更しても、攻撃者がすでに取得した可能性のある秘密情報は無効にならないと警告している。
ホットフィックスを適用した後、Adobeが推奨する対処手順には、ストアをメンテナンスモードに切り替え、cronを無効化し、次の認証情報をローテーションすることが含まれる。
- Commerceの暗号化キーと管理者パスワード
- REST、SOAP、GraphQLの統合トークン
- OAuthクライアントシークレット
- Stripe、Braintree、Adyen、PayPalなどのプロバイダーの決済ゲートウェイ認証情報
- データベース認証情報
- SSHキーとデプロイキー
- 特権サービスアカウントの認証情報
- 配送、税務、その他サードパーティーAPIのキー
その後Adobeは、ローテーション作業が完了したらキャッシュをフラッシュし、cronの実行を復元して、メンテナンスモードを解除するようマーチャントに指示している。
決済認証情報やサードパーティーの認証情報は、Adobe Commerce内だけでなく、外部プロバイダー側で変更する必要がある。攻撃者が有効な秘密情報をすでにコピーしていた場合、Commerceに保存されたコピーの暗号化方法を変更しても、その認証情報は失効しない。
9月7日のホットフィックス適用前に公開されていたストアは、CVE-2026-75650を単なるパッチ適用作業ではなく、インシデント対応の問題として扱うべきだ。ホットフィックスを適用し、Adobeがサポートする確認手段を提供している場合はそれで検証し、永続化の痕跡を捜索し、漏えいした可能性のある認証情報をローテーションしたうえで、ストアを通常運用に戻す前に不審な活動を調査する必要がある。
関連記事:GoogleがCVE-2026-85046にパッチを適用し、実際の環境で悪用されていることを確認した。これにより、2026年に修正されたChromeのゼロデイとしては6件目となった。





