世界中のネット通販サイトを支えるEC(電子商取引)構築ソフト「Adobe Commerce」と、その無料版にあたる「Magento(マジェント)」に、危険度が最高評価の欠陥が見つかりました。「StyleSmuggler(スタイルスマグラー)」と名付けられたこの脆弱性は、攻撃者がID・パスワードなしにサイトを乗っ取れる恐れがあり、すでに悪用が始まっています。
危険度は最高の「10.0」、認証不要で乗っ取り
セキュリティ企業Sansec(サンセック)によると、この欠陥は「CVE-2026-75650」として管理され、深刻度を示すCVSSスコアは最高の「10.0」と評価されました。認証を必要とせず外部から任意のプログラムを実行できる「リモートコード実行(RCE)」の脆弱性で、影響を受けるのはAdobe Commerce 2.4.4〜2.4.9、およびMagento Open Source 2.4.6〜2.4.9の各バージョンです。
すでに悪用が進行、サイトに裏口を設置
攻撃はすでに現実のものとなっています。研究者によれば、悪用は9月4日ごろから始まり、9月9日から13日にかけて、この欠陥を突く不審なアクセスが多数観測されました。攻撃者は脆弱なサイトに「バックドア」と呼ばれる裏口を仕込み、遠隔から自由に侵入できる状態をつくり出そうとしていると報じられています。
ECサイトが乗っ取られれば、購入客のクレジットカード情報や個人情報が抜き取られる「Webスキミング」の被害につながりかねません。専門家は、サイト運営者に対し、Adobeが提供する修正プログラムを直ちに適用し、不審なアクセスの痕跡がないかを点検するよう強く呼びかけています。
日本への影響
この問題は、対岸の火事ではありません。Adobe CommerceとMagentoは、日本国内でも数多くの企業がネットショップの基盤として採用しており、アパレルや化粧品、専門店などの自社ECサイトで広く使われています。修正が間に合わなければ、日本の消費者がふだん買い物をしているサイトから、クレジットカード情報が流出する事態も起こりえます。買い物をする側の私たちにできる自衛策としては、通販での支払いにカード番号を直接入力するのではなく、使い切りで上限を管理しやすい「バーチャルカード」やスマホ決済を活用する、こまめに利用明細を確認して身に覚えのない請求がないか点検する、といった対応が挙げられます。サイトを運営する企業にとっては、脆弱性が公表された直後こそが最も危険な時間帯であり、修正プログラムの適用を後回しにしないことが求められます。
まとめ:便利なネット通販は、それを支えるソフトの安全があってこそ成り立ちます。売る側も買う側も、それぞれができる備えを一つずつ積み重ねていきたいですね。
出典:
Sansec – StyleSmuggler: Magento and Adobe Commerce 0-day RCE
CrowdSec – CVE-2026-75650 StyleSmuggler under attack
The Hacker News – Unpatched Magento and Adobe Commerce Zero-Day Exploited
Photo: Magnet.me / Unsplash


