Adobe Commerce 与 Magento 邮件模板远程代码执行漏洞 (CVE-2026-75650)

北京赛克艾威科技有限公司 2026-09-08


  • 漏洞编号:CVE-2026-75650
  • 漏洞等级:严重
  • 漏洞标签:POC已公开
  • 发布时间:2026-09-08

漏洞描述

Adobe Commerce 与 Magento Open Source 是 Adobe 公司基于 PHP 构建的电子商务平台。2026年9月5日披露远程代码执行漏洞\(命名 StyleSmuggler\),自9月4日起已确认在野利用,Adobe 于9月7日发布安全公告。远程攻击者无需权限、无需用户交互即可利用该漏洞:先通过会被应用日志或错误报告原样记录的畸形输入,将 PHP 代码写入平台自身生成的文件;再触发事务性邮件\(如支付交易失败提醒邮件\)渲染,邮件模板过滤器处理模板指令时经对象注入链驱动依赖注入代码扫描组件,包含并执行攻击者指定的被污染文件,导致任意代码执行、服务器失陷。

修复建议

1. Adobe 已发布针对该漏洞的官方热修复(Hotfix for CVE-2026-75650, Priority 1),请按照官方安全公告 APSB26-146 的安装说明应用热修复,或升级至最新版本。 2. 利用安全组设置其仅对可信地址开放。

参考链接

https://helpx.adobe.com/security/products/magento/apsb26-146.html

https://avd.aliyun.com/detail?id=AVD-2026-75650