Wij hebben een nieuwe website opgeleverd, bekijk Berry's Beauty
Infotrends
Terug naar blog
Onderhoud & beheerGepubliceerd op 3 min lezen

Kritiek zero-day lek in Magento en Adobe Commerce hackt duizenden webshops

Een onbekend lek met de hoogst mogelijke risicoscore werd actief misbruikt om Magento- en Adobe Commerce-webshops over te nemen. Adobe bracht op 7 september een noodpatch uit.

Kritiek zero-day lek in Magento en Adobe Commerce hackt duizenden webshops

Aanvallers hebben de afgelopen week een tot dan toe onbekend beveiligingslek in Magento en Adobe Commerce actief misbruikt om webshops over te nemen, zonder dat daar een gebruikersnaam of wachtwoord voor nodig was. Het Nederlandse beveiligingsbedrijf Sansec ontdekte het lek, doopte het StyleSmuggler en zag de eerste aanvallen al op 4 september. Adobe bracht op 7 september een noodpatch uit onder de naam APSB26-146. Het lek kreeg de kenmerking CVE-2026-75650 en de hoogst mogelijke risicoscore van 10 op de CVSS-schaal.

Hoe de aanval werkt

StyleSmuggler zit in het sjabloonsysteem van Magento. Aanvallers misbruiken een functie die automatisch een e-mail verstuurt bij een mislukte betaling, de zogeheten "Payment Transaction Failed Reminder". Door die functie te manipuleren, weten ze schadelijke PHP-code in een sjabloonbestand te smokkelen die vervolgens door de webshop zelf wordt uitgevoerd. Omdat deze route geen inlog vereist, kan iedereen die de kwetsbaarheid kent een webshop op afstand overnemen.

Volgens Sansec gebruikten de aanvallers de toegang onder meer om een backdoor te plaatsen die geschreven is in de programmeertaal Rust en verbinding maakt met een server van de aanvaller om verdere opdrachten af te wachten. Daarnaast zetten ze op meerdere sites een PHP-webshell neer, waarmee ze op elk gewenst moment willekeurige code op de server kunnen uitvoeren. Zulke toegang wordt vaak gebruikt om betaalgegevens van klanten te stelen of de webshop verder te misbruiken.

Duizenden winkels al geraakt

Het lek trof iedere actuele versie van Magento Open Source en Adobe Commerce, van versie 2.4.4 tot en met de nieuwste release 2.4.9. Sansec meldt dat het de onderliggende fout terugvond in ongeveer 75 procent van alle Magento- en Adobe Commerce-installaties wereldwijd. Bij minstens 4.275 winkels is inmiddels daadwerkelijk misbruik vastgesteld, onder wie ook bekende internationale merken. Omdat het om een zerodaylek ging, hielp een volledig bijgewerkte installatie tot 7 september niet: er was simpelweg nog geen patch beschikbaar.

Voor beheerders die de winkel nog niet hebben bijgewerkt, adviseert Adobe niet alleen de patch te installeren, maar ook de encryptiesleutels van de webshop te vernieuwen. Wie al voor 7 september is gehackt, houdt anders alsnog een achterdeur open, ook na het bijwerken.

Wat dit betekent voor jouw webshop

Dit incident laat opnieuw zien hoe kwetsbaar een webshop kan zijn zodra er een lek in het onderliggende platform zit, of dat nu Magento, WooCommerce of een ander systeem is. Een zeroday-lek kun je als ondernemer niet voorkomen, maar de schade beperk je wel: hoe sneller een noodpatch wordt geïnstalleerd nadat die beschikbaar komt, hoe kleiner de kans dat je tot de eerste golf slachtoffers behoort. Dat vraagt om een beheerder die dagelijks meekijkt met beveiligingsmeldingen, niet om iemand die een keer per maand inlogt om updates weg te klikken.

Draai je zelf een webshop op Magento, WooCommerce of een ander platform en wil je niet afhankelijk zijn van je eigen tijd om zo'n noodpatch op tijd te vinden en te installeren? De dienst website-onderhoud en beheer van Infotrends houdt kwetsbaarheden zoals deze in de gaten en zorgt dat updates snel en veilig worden doorgevoerd. Meer beveiligingsnieuws dat relevant is voor ondernemers met een eigen website of webshop vind je op onze nieuwspagina.

Bronnen: Sansec en The Hacker News.

Je website altijd veilig en up-to-date

Met ons onderhoud & beheer hoef je nergens meer naar om te kijken.

Bekijk onderhoud