Close-up van een verlichte printplaat met elektronische componenten
Nieuws8 september · 12:344 min leestijd

Adobe brengt noodpatch uit voor actief misbruikt Magento-lek

Adobe brengt een noodpatch uit voor StyleSmuggler, een actief misbruikt Magento-lek met CVSS 10,0. Nederlandse webshops moeten naast de hotfix ook sleutels roteren en servers op achterdeuren controleren.

Update · 9 september · 06:36

NCSC waarschuwt voor actief misbruikt Magento-lek

In aanvulling op de eerdere update publiceert het NCSC op 8 september 2026 een officiële Nederlandse waarschuwing voor CVE-2026-75650 en bevestigt de dienst dat Adobe Commerce en Magento actief worden aangevallen. Het advies is om de Adobe-update zo snel mogelijk te installeren; wie niet weet of een kwetsbare versie draait, moet dat met de IT-dienstverlener vaststellen. Adobe’s herstelvolgorde is concreet: hotfix toepassen, onderhoudsmodus inschakelen, cron stoppen, de encryptiesleutel en alle mogelijk blootgestelde credentials roteren, cache legen en daarna cron en onderhoudsmodus weer inschakelen. Alleen de encryptiesleutel vervangen is niet genoeg, omdat eerder blootgestelde integratie-, betaal- en andere servercredentials geldig kunnen blijven.

Adobe brengt een noodpatch uit voor CVE-2026-75650, het actief misbruikte StyleSmuggler-lek, dat aanvallers zonder inloggen willekeurige code laat uitvoeren, meldt het beveiligingsbulletin APSB26-146.

Voor een Nederlandse webshop verandert daarmee de volgorde: de fix moet nu worden aangebracht, maar patchen maakt een eerder binnengedrongen aanvaller niet ongedaan. Sleutelrotatie en een controle op achterdeuren horen daarom bij dezelfde herstelactie.

De patch is er, het risico niet voorbij

De nieuwe situatie volgt op de StyleSmuggler-aanval waarbij zelfs een bijgewerkte Magento-winkel zonder inloggen werd geraakt. Sansec dateert de eerste aanvallen op 4 september en de publicatie van Adobe’s hotfix op 7 september om 20.20 UTC. Het lek is kritisch, heeft een CVSS-score van 10,0 en vereist geen account.

De oplossing is geen volledige Magento-release, maar de hotfix VULN-39341-composer-patches.zip. Adobe beschrijft de patch voor Cloud-, on-premises en Magento Open Source-installaties en geeft Cloud-klanten een controlecommando om te bevestigen dat de patchstatus op Applied staat.

Welke versies Adobe noemt

Adobe noemt deze producttakken als getroffen. De vermelde 2026-aug-builds en eerdere versies binnen de betreffende tak vallen onder de waarschuwing:

  • Adobe Commerce: 2.4.4, 2.4.5, 2.4.6, 2.4.7, 2.4.8 en 2.4.9.
  • Adobe Commerce B2B: 1.3.3, 1.3.4, 1.4.2, 1.5.2 en 1.5.3.
  • Magento Open Source: 2.4.6, 2.4.7, 2.4.8 en 2.4.9.

Adobe zegt dat de hotfix alleen tegen de genoemde 2026-aug-builds is getest. Sansec meldt daarnaast exploitatie en tests op Magento Open Source 2.4.4 tot en met 2.4.9. Draait een winkel op 2.4.4 of 2.4.5, dan is “niet genoemd in de Open Source-tabel” dus geen bewijs dat de installatie buiten risico valt. Vraag de versie-specifieke patchinstructie op bij Adobe of de hostingpartij.

Drie acties horen bij elkaar

Patch. Pas VULN-39341 toe volgens de instructies voor jouw producttak en controleer daarna de patchstatus. Een groen resultaat zegt alleen dat de bekende kwetsbaarheid is gedicht.

Roteer. Adobe verlangt na het patchen een nieuwe encryptiesleutel en nieuwe beheerderswachtwoorden, REST-, SOAP- en GraphQL-tokens, OAuth-geheimen, betaalprovider- en databasegegevens, SSH- en deploysleutels en sleutels van extensies. Draai die waarden bij de bron om.

De volgorde in Adobe’s KB is bewust operationeel: hotfix toepassen, onderhoudsmodus inschakelen, cron uitschakelen, sleutels en credentials roteren, cache legen en cron en onderhoudsmodus weer aanzetten. Zo blijft de herstelactie afgebakend terwijl de winkel wordt bijgewerkt. Adobe waarschuwt dat alleen de encryptiesleutel vervangen eerder blootgelegde gegevens niet ongeldig maakt.

Controleer. Sansec benadrukt dat de hotfix een al geplaatste achterdeur niet opruimt. Controleer daarom op processen met namen als kworker/u:8:0, fc-cache en chronyd, verdachte cronregels, nieuwe PHP-bestanden onder pub/media en onverwachte reeksen “Payment Transaction Failed Reminder”-mails. Een schone Magento-map is niet genoeg, omdat de implant buiten de webroot kan staan.

Het verschil tussen patchen en herstellen

Adobe heeft de ingang nu gedicht. De operationele inzet voor een webshop ligt breder: vaststellen of er vóór 7 september code is uitgevoerd, welke sleutels daardoor mogelijk zichtbaar waren en of betaal- of integratiesystemen opnieuw vertrouwen moeten krijgen. Bij een actief misbruikt lek is een patch dus het begin van de herstelactie, niet het bewijs dat die is afgerond.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Beveilig je webshopketen

Ik denk mee over je webshop- en integratielandschap, ontwerp de juiste beheer- en beveiligingslaag en bouw of automatiseer het hele traject end-to-end, self-hosted waar dat kan. Zo blijft patchen, sleutelbeheer en controle niet hangen bij losse handmatige checks.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Zeroday in Magento en Adobe Commerce wordt actief misbruikt, patch ontbreekt
Nieuws
6 min

7 sep 16:11

Zeroday in Magento en Adobe Commerce wordt actief misbruikt, patch ontbreekt

Beveiligingsbedrijf Sansec meldt actief misbruik van StyleSmuggler, een ongepatchte kwetsbaarheid waarmee aanvallers zonder inloggen code uitvoeren op Magento en Adobe Commerce. Ook volledig bijgewerkte webshops zijn geraakt en Adobe heeft nog geen patch.

WordPress-patchroutine voor het mkb: van noodpatch naar cadans
Gids
Uitgebreide gids13 min

26 jul 09:00

WordPress-patchroutine voor het mkb: van noodpatch naar cadans

Een kernlek in WordPress wordt binnen uren misbruikt. Deze gids loopt eerst de sporencheck af (ben je al binnen geweest?) en bouwt daarna de routine: gelaagde auto-updates, staging, pluginaudit en monitoring.

Aanvallers misbruiken kritiek WordPress-kernlek, patch je site nu
Nieuws
4 min

20 jul 10:14

Aanvallers misbruiken kritiek WordPress-kernlek, patch je site nu

Een kritiek lek in de WordPress-kern laat aanvallers zonder inloggen code op je website draaien. Beveiligingsbedrijven zien al misbruik en het NCSC verwacht meer. Draai je je site zelf, patch dan vandaag naar de nieuwste versie.

AI-personalisatie webshop: bouw in lagen, meet je nulpunt
Gids
9 min

30 jun 09:00

AI-personalisatie webshop: bouw in lagen, meet je nulpunt

Je betaalt voor bezoekers, maar bijna iedereen vertrekt zonder te kopen. Zo richt je AI-personalisatie in om meer omzet uit hetzelfde bezoek te halen, met meetbare conversie en zonder eigen ontwikkelteam.

Google zet ontwerptool Pics aan in Workspace vanaf Business Standard
Nieuws
4 min

1 sep 20:21

Google zet ontwerptool Pics aan in Workspace vanaf Business Standard

Google Pics is sinds 1 september algemeen beschikbaar in Workspace vanaf Business Standard, inclusief Nederlands. De tool maakt en bewerkt beeld in Docs en Slides, maar levert geen sjablonen, merkkit of advertentiepublicatie.

Adobe zet AI-muziek, stem en geluidseffecten in Firefly algemeen beschikbaar
Nieuws
5 min

20 aug 22:24

Adobe zet AI-muziek, stem en geluidseffecten in Firefly algemeen beschikbaar

Adobe's drie AI-audiotools in Firefly zijn uit bèta: muziek, voice-over en geluidseffecten, ook in het Nederlands. De belofte commercieel veilig geldt breed, de juridische vrijwaring alleen op zakelijke plannen.