NCSC waarschuwt voor actief misbruikt Magento-lek
In aanvulling op de eerdere update publiceert het NCSC op 8 september 2026 een officiële Nederlandse waarschuwing voor CVE-2026-75650 en bevestigt de dienst dat Adobe Commerce en Magento actief worden aangevallen. Het advies is om de Adobe-update zo snel mogelijk te installeren; wie niet weet of een kwetsbare versie draait, moet dat met de IT-dienstverlener vaststellen. Adobe’s herstelvolgorde is concreet: hotfix toepassen, onderhoudsmodus inschakelen, cron stoppen, de encryptiesleutel en alle mogelijk blootgestelde credentials roteren, cache legen en daarna cron en onderhoudsmodus weer inschakelen. Alleen de encryptiesleutel vervangen is niet genoeg, omdat eerder blootgestelde integratie-, betaal- en andere servercredentials geldig kunnen blijven.
Adobe brengt een noodpatch uit voor CVE-2026-75650, het actief misbruikte StyleSmuggler-lek, dat aanvallers zonder inloggen willekeurige code laat uitvoeren, meldt het beveiligingsbulletin APSB26-146.
Voor een Nederlandse webshop verandert daarmee de volgorde: de fix moet nu worden aangebracht, maar patchen maakt een eerder binnengedrongen aanvaller niet ongedaan. Sleutelrotatie en een controle op achterdeuren horen daarom bij dezelfde herstelactie.
De patch is er, het risico niet voorbij
De nieuwe situatie volgt op de StyleSmuggler-aanval waarbij zelfs een bijgewerkte Magento-winkel zonder inloggen werd geraakt. Sansec dateert de eerste aanvallen op 4 september en de publicatie van Adobe’s hotfix op 7 september om 20.20 UTC. Het lek is kritisch, heeft een CVSS-score van 10,0 en vereist geen account.
De oplossing is geen volledige Magento-release, maar de hotfix VULN-39341-composer-patches.zip. Adobe beschrijft de patch voor Cloud-, on-premises en Magento Open Source-installaties en geeft Cloud-klanten een controlecommando om te bevestigen dat de patchstatus op Applied staat.
Welke versies Adobe noemt
Adobe noemt deze producttakken als getroffen. De vermelde 2026-aug-builds en eerdere versies binnen de betreffende tak vallen onder de waarschuwing:
- Adobe Commerce: 2.4.4, 2.4.5, 2.4.6, 2.4.7, 2.4.8 en 2.4.9.
- Adobe Commerce B2B: 1.3.3, 1.3.4, 1.4.2, 1.5.2 en 1.5.3.
- Magento Open Source: 2.4.6, 2.4.7, 2.4.8 en 2.4.9.
Adobe zegt dat de hotfix alleen tegen de genoemde 2026-aug-builds is getest. Sansec meldt daarnaast exploitatie en tests op Magento Open Source 2.4.4 tot en met 2.4.9. Draait een winkel op 2.4.4 of 2.4.5, dan is “niet genoemd in de Open Source-tabel” dus geen bewijs dat de installatie buiten risico valt. Vraag de versie-specifieke patchinstructie op bij Adobe of de hostingpartij.
Drie acties horen bij elkaar
Patch. Pas VULN-39341 toe volgens de instructies voor jouw producttak en controleer daarna de patchstatus. Een groen resultaat zegt alleen dat de bekende kwetsbaarheid is gedicht.
Roteer. Adobe verlangt na het patchen een nieuwe encryptiesleutel en nieuwe beheerderswachtwoorden, REST-, SOAP- en GraphQL-tokens, OAuth-geheimen, betaalprovider- en databasegegevens, SSH- en deploysleutels en sleutels van extensies. Draai die waarden bij de bron om.
De volgorde in Adobe’s KB is bewust operationeel: hotfix toepassen, onderhoudsmodus inschakelen, cron uitschakelen, sleutels en credentials roteren, cache legen en cron en onderhoudsmodus weer aanzetten. Zo blijft de herstelactie afgebakend terwijl de winkel wordt bijgewerkt. Adobe waarschuwt dat alleen de encryptiesleutel vervangen eerder blootgelegde gegevens niet ongeldig maakt.
Controleer. Sansec benadrukt dat de hotfix een al geplaatste achterdeur niet opruimt. Controleer daarom op processen met namen als kworker/u:8:0, fc-cache en chronyd, verdachte cronregels, nieuwe PHP-bestanden onder pub/media en onverwachte reeksen “Payment Transaction Failed Reminder”-mails. Een schone Magento-map is niet genoeg, omdat de implant buiten de webroot kan staan.
Het verschil tussen patchen en herstellen
Adobe heeft de ingang nu gedicht. De operationele inzet voor een webshop ligt breder: vaststellen of er vóór 7 september code is uitgevoerd, welke sleutels daardoor mogelijk zichtbaar waren en of betaal- of integratiesystemen opnieuw vertrouwen moeten krijgen. Bij een actief misbruikt lek is een patch dus het begin van de herstelactie, niet het bewijs dat die is afgerond.
Veelgestelde vragen
Beveilig je webshopketen
Ik denk mee over je webshop- en integratielandschap, ontwerp de juiste beheer- en beveiligingslaag en bouw of automatiseer het hele traject end-to-end, self-hosted waar dat kan. Zo blijft patchen, sleutelbeheer en controle niet hangen bij losse handmatige checks.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
