ネット通販サイトの構築に広く使われる「Adobe Commerce(旧マジェント)」に、危険度が最高レベルの脆弱性「StyleSmuggler」が見つかりました。修正前から実際の攻撃に悪用されており、世界の通販事業者に警戒が広がっています。
危険度スコアは最大値の10.0
問題の脆弱性は「CVE-2026-75650」と名付けられ、危険度を示すスコアは最大値の10.0に達しています。攻撃者はログイン情報がなくても、サーバー上で任意のプログラムを遠隔実行できてしまう「リモートコード実行」の欠陥で、対象はバージョン2.4.4から2.4.9までと広範に及びます。
9月4日から悪用、複数サイトで被害
攻撃者は、「支払い失敗のお知らせ」メールを作成する仕組みの隙を突いて不正なプログラムを埋め込み、その実行を通じてサーバーを乗っ取ります。悪用は9月4日から確認されており、複数の通販サイトで被害が報告されました。攻撃者はサーバーに不正な侵入口を仕掛け、継続的に操作できる状態を作り出していたといいます。
アドビは9月7日に緊急修正プログラム(ホットフィックス)を公開し、米サイバー当局CISAは翌8日、この脆弱性を「悪用が確認された脆弱性」の一覧に追加しました。政府機関には9月11日までの対応が義務づけられています。
日本への影響
Adobe Commerce(マジェント)は、日本の中堅・大手企業の自社ECサイトでも数多く採用されているため、国内の通販事業者にとっても人ごとではありません。放置すれば、クレジットカード情報や顧客の個人情報が抜き取られ、決済ページに不正なスクリプトを仕込まれる「Webスキミング」の被害につながるおそれがあります。事業者はまず、自社サイトが対象バージョンに該当しないかを確認し、公開された修正プログラムを速やかに適用することが急務です。ログの点検で不審なアクセスがないかを確かめ、被害の兆候があれば決済代行会社やセキュリティ専門家に相談する必要があります。消費者としても、利用中の通販サイトで身に覚えのない請求がないか、明細をこまめに確認する習慣が身を守ります。
まとめ:ネット通販の裏側で静かに攻撃が進んでいます。まずは利用明細の点検から始めてみてはいかがでしょうか。
出典:
Tenable – StyleSmuggler (CVE-2026-75650) FAQ
Sansec – StyleSmuggler: Magento and Adobe Commerce 0-day RCE
The Hacker News – Adobe Patches Magento Zero-Day
Photo: FlyD / Unsplash


