StyleSmuggler: kritieke zero-day bedreigt Magento en Adobe Commerce webshops

Magento
Leestijd: 8 min

Er is een ernstige nieuwe kwetsbaarheid ontdekt in Magento Open Source en Adobe Commerce. De kwetsbaarheid, StyleSmuggler, wordt inmiddels actief misbruikt en maakt het mogelijk om zonder account of inloggegevens op afstand code uit te voeren op de server van een webshop.

Er is een ernstige kwetsbaarheid ontdekt in Magento Open Source en Adobe Commerce. StyleSmuggler wordt actief misbruikt en maakt het mogelijk om zonder account of inloggegevens op afstand code uit te voeren op de server van een webshop.

Alle huidige Magento-versies zijn volgens securitybedrijf Sansec kwetsbaar, inclusief Magento 2.4.9. Er is op dit moment nog geen officiële beveiligingspatch van Adobe beschikbaar. Dit is dus geen kwetsbaarheid om tot je volgende updatecyclus te laten liggen.

Wat StyleSmuggler is

Een zero-day: de kwetsbaarheid is bekend bij aanvallers en wordt misbruikt terwijl er nog geen patch is die het onderliggende probleem oplost. Sansec maakte hem op 5 september 2026 openbaar; de eerste bevestigde aanvallen vonden al op 4 september plaats.

Het gaat om unauthenticated Remote Code Execution. Een aanvaller heeft dus geen Magento-account of beheerdersrechten nodig, en kan bij een geslaagde aanval code uitvoeren binnen de serveromgeving van de webshop.

Ook bijgewerkte webshops zijn kwetsbaar

Normaal is het advies bij een kritieke Magento-kwetsbaarheid helder: installeer zo snel mogelijk de laatste securitypatch. Hier ligt dat anders.

Sansec reproduceerde de aanval op Magento Open Source 2.4.7, 2.4.8 en 2.4.9. De eerste webshop waarvan bekend is dat die daadwerkelijk werd getroffen, draaide op 2.4.6-p15 en had de securityupdates van juli en augustus 2026 geïnstalleerd. Een webshop kan dus volledig bijgewerkt zijn en toch kwetsbaar.

Hoe de aanval werkt

StyleSmuggler misbruikt onderdelen van Magento's templatesysteem. De aanvaller injecteert eerst kwaadaardige PHP-code, en brengt Magento er vervolgens toe die code te verwerken bij het genereren van een e-mail rond een mislukte betaling. Functionaliteit uit het reguliere bestelproces wordt zo onderdeel van de aanvalsketen.

Een opvallende stijging van "Payment Transaction Failed"-meldingen kan daarom een signaal zijn. Andersom geldt dat niet: de code wordt uitgevoerd tijdens het genereren van de e-mail, niet bij het afleveren ervan. Geen meldingen betekent dus niet dat je veilig bent.

Waarom mitigatie en onderzoek twee dingen zijn

Slaagt een aanvaller erin code uit te voeren, dan is de oorspronkelijke kwetsbaarheid niet je enige zorg. Sansec trof bij aanvallen een persistente backdoor aan. Is een webshop al gecompromitteerd voordat je maatregelen nam, dan kan een aanvaller via die achterdeur toegang houden, ook nadat je de aanvalsroute hebt dichtgezet.

Een Web Application Firewall helpt daarbij als eerste verdedigingslaag: die kan bekende aanvalspatronen blokkeren voordat ze Magento bereiken. Maar een WAF is nu een mitigerende maatregel, geen oplossing. Aanvallers passen hun methodes aan, en een regel die het huidige patroon blokkeert biedt geen garantie voor toekomstige varianten. Een eerdere besmetting lost hij al helemaal niet op.

Is er al een patch?

Op het moment van schrijven niet vanuit Adobe. Vanuit de community is er wel een onofficiële stop-gap patch van Graycore, die verschillende onderdelen van de bekende aanvalsketen probeert te verharden.

De makers benadrukken zelf dat dit geen Adobe-fix is. De maatregel verkleint het aanvalsoppervlak van de nu bekende exploit, maar repareert de onderliggende kwetsbaarheid niet gegarandeerd. Zo'n patch toepassen vraagt dus een zorgvuldige afweging, een test op staging en een rollbackplan.

Wat je nu moet doen

  • Controleer of beschermende WAF-regels actief zijn, en actualiseer ze zodra er nieuwe informatie beschikbaar komt.
  • Onderzoek een mogelijke compromise. Kijk niet alleen naar Magento, maar ook naar de serveromgeving: afwijkende processen, bestanden en verbindingen.
  • Monitor mislukte betalingstransacties. Een onverwachte stijging is aanleiding voor nader onderzoek.
  • Beoordeel tijdelijke mitigaties zorgvuldig. Test ze technisch, en zie ze niet als vervanging van een officiële patch.
  • Bereid de officiële update nu al voor, zodat die niet dagen blijft liggen zodra Adobe hem publiceert.

Waarom monitoring hier het verschil maakt

StyleSmuggler laat zien dat security bij een bedrijfskritische webshop niet kan bestaan uit periodiek updaten alleen. De eerste bekende getroffen webshop wás bijgewerkt. Er was simpelweg nog geen update die dit oploste.

Juist dan tellen de andere lagen: monitoring, logging, netwerkbeveiliging, een goed ingerichte WAF, controle van serverprocessen, en snel kunnen ingrijpen bij afwijkend gedrag.

Wat wij doen

Voor de Magento-webshops die wij beheren nemen we maatregelen op basis van wat er nu over StyleSmuggler bekend is. Waar van toepassing scherpen we WAF-regels aan, blokkeren we bekende kwaadaardige infrastructuur en monitoren we op afwijkingen.

Met garanties zijn we bewust voorzichtig. De aanval ontwikkelt zich, en zolang Adobe geen officiële oplossing heeft uitgebracht bestaat er geen maatregel waarmee we kunnen stellen dat een webshop volledig StyleSmuggler-proof is. Zien we aanwijzingen dat een door ons beheerde webshop mogelijk is getroffen, dan onderzoeken we dat gericht en nemen we direct contact op.

Twijfel je of jouw Magento-webshop voldoende beschermd is? Laat ons het technische fundament analyseren. We brengen de actuele risico's, de genomen maatregelen en de vervolgstappen in kaart, zodat je weet waar je staat.

Klaar voor een schaalbare omgeving die strategie, design én techniek samenbrengt?

Of je nu een nieuwe website wilt laten maken of een bestaande webshop naar het volgende niveau wilt tillen, wij denken graag met je mee.

Plan een adviesgesprek in
Onur Kirikoglu
Head of Technology
Collega Onur