
Kritieke Magento zero-day CVE-2026-75650 wordt actief misbruikt
Magento CVE-2026-75650 is een kritieke zero-day kwetsbaarheid in Adobe Commerce en Magento Open Source die actief in het wild wordt misbruikt.
De kwetsbaarheid heeft de maximale CVSS-score 10.0 Critical. Een aanvaller kan het beveiligingslek op afstand misbruiken zonder account, authenticatie of gebruikersinteractie en daarmee willekeurige code uitvoeren binnen een kwetsbare webshop.
Adobe bevestigt dat CVE-2026-75650 daadwerkelijk actief wordt misbruikt en heeft hiervoor op 7 september 2026 een afzonderlijke noodpatch uitgebracht.
Door de ernst van Magento CVE-2026-75650 en de bevestigde actieve exploitatie moeten beheerders van Magento Open Source en Adobe Commerce direct actie ondernemen.
Magento CVE-2026-75650 wordt actief misbruikt
CVE-2026-75650 betreft een fout in de verwerking van speciale elementen binnen een template-engine van Adobe Commerce en Magento Open Source.
De kwetsbaarheid is geclassificeerd als CWE-1336 – Improper Neutralization of Special Elements Used in a Template Engine.
Door speciaal vervaardigde invoer naar een kwetsbare installatie te sturen, kan een externe aanvaller willekeurige code laten uitvoeren binnen de omgeving van de webshop.
Voor exploitatie is geen authenticatie vereist. Ook hoeft een beheerder of bezoeker geen link te openen of een andere handeling uit te voeren.
Belangrijkste gegevens over Magento CVE-2026-75650
- Product: Adobe Commerce, Adobe Commerce B2B en Magento Open Source
- CVE: CVE-2026-75650
- Adobe bulletin: APSB26-146
- Adobe hotfix: VULN-39341
- Kwetsbaarheid: template injection / arbitrary code execution
- CWE: CWE-1336
- Ernst: Critical
- CVSS: 10.0
- Authenticatie vereist: nee
- Gebruikersinteractie vereist: nee
- Exploitstatus: actieve exploitatie door Adobe bevestigd
- Adobe Priority Rating: 1
- Veilige oplossing: Adobe hotfix VULN-39341 toepassen
- Vereiste actie: onmiddellijk patchen, de omgeving controleren op compromise en daarna mogelijk blootgestelde credentials roteren
Welke Magento- en Adobe Commerce-versies zijn kwetsbaar?
Adobe vermeldt de volgende Adobe Commerce-versies als getroffen:
- 2.4.9-2026-aug en eerder;
- 2.4.8-2026-aug en eerder;
- 2.4.7-2026-aug en eerder;
- 2.4.6-2026-aug en eerder;
- 2.4.5-2026-aug en eerder;
- 2.4.4-2026-aug en eerder.
Voor Adobe Commerce B2B zijn de volgende branches getroffen:
- 1.5.3-2026-aug en eerder;
- 1.5.2-2026-aug en eerder;
- 1.4.2-2026-aug en eerder;
- 1.3.4-2026-aug en eerder;
- 1.3.3-2026-aug en eerder.
Voor Magento Open Source vermeldt Adobe:
- 2.4.9-2026-aug en eerder;
- 2.4.8-2026-aug en eerder;
- 2.4.7-2026-aug en eerder;
- 2.4.6-2026-aug en eerder.
Adobe heeft voor de kwetsbaarheid een afzonderlijke VULN-39341-hotfix gepubliceerd. Alleen het zichtbare Magento-versienummer controleren is daardoor niet voldoende om vast te stellen of een omgeving beschermd is.
Actieve aanvallen op Magento CVE-2026-75650
Bij deze kwetsbaarheid gaat het niet alleen om een theoretisch beveiligingsrisico.
Adobe bevestigt expliciet dat CVE-2026-75650 actief in het wild wordt misbruikt.
Securityonderzoekers hebben daarnaast aanvallen tegen kwetsbare e-commerceomgevingen waargenomen. Bij succesvolle compromise kunnen aanvallers permanente toegang proberen te verkrijgen door bijvoorbeeld een backdoor of webshell te plaatsen.
Dit betekent dat een webshop die vóór installatie van de hotfix publiek bereikbaar en kwetsbaar was, niet automatisch als veilig kan worden beschouwd nadat de patch is geïnstalleerd.
Patchen voorkomt nieuwe exploitatie via de kwetsbaarheid, maar verwijdert geen malware die mogelijk eerder is geplaatst.
Remote code execution zonder login
De gepubliceerde CVSS-vector voor CVE-2026-75650 is:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Dit betekent onder andere:
- de aanval kan via het netwerk worden uitgevoerd;
- de aanval heeft een lage complexiteit;
- er zijn geen gebruikersrechten nodig;
- er is geen gebruikersinteractie nodig;
- de gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid zijn hoog.
Succesvolle remote code execution kan een aanvaller in staat stellen bestanden te wijzigen, malware of webshells te plaatsen, webshopgegevens uit te lezen en permanente toegang tot de omgeving te creëren.
Voor een e-commerceomgeving is dit bijzonder ernstig. Magento en Adobe Commerce hebben doorgaans toegang tot databases, API-tokens, betaalproviderconfiguraties en verschillende externe integraties.
Installeer direct hotfix VULN-39341
Adobe heeft de kwetsbaarheid ingedeeld als Priority 1 en adviseert getroffen omgevingen onmiddellijk van de beschikbare hotfix te voorzien.
Voor Adobe Commerce on-premises, Adobe Commerce Cloud en Magento Open Source moet de juiste versie van VULN-39341 worden toegepast.
Adobe geeft aan dat de hotfix officieel is getest op de betreffende ondersteunde productbranches. Gebruik daarom uitsluitend de officiële Adobe-hotfix en controleer zorgvuldig of deze zonder fouten is toegepast.
Vanwege de actieve exploitatie van Magento CVE-2026-75650 adviseren wij niet te wachten op een regulier onderhoudsmoment.
Alleen patchen is niet voldoende
Omdat CVE-2026-75650 al actief werd misbruikt voordat de beveiligingsupdate beschikbaar kwam, zijn aanvullende maatregelen noodzakelijk voor omgevingen die tijdens de kwetsbare periode publiek bereikbaar waren.
Na installatie van de hotfix moeten onder andere de encryptiesleutel en mogelijk blootgestelde credentials worden vervangen.
Alleen het roteren van de Commerce-encryptiesleutel is niet voldoende wanneer credentials eerder zijn ontsleuteld of buitgemaakt. Dergelijke credentials blijven geldig totdat ze bij de betreffende dienst zelf worden ingetrokken of vervangen.
Welke credentials moeten worden vervangen?
Controleer na het patchen welke gevoelige gegevens vanuit de Magento-omgeving toegankelijk waren. Denk onder andere aan:
- de Adobe Commerce/Magento encryption key;
- wachtwoorden van Admin Panel-gebruikers;
- REST-, SOAP- en GraphQL-integratietokens;
- OAuth client secrets;
- API-credentials van betaalproviders;
- databasegebruikers en wachtwoorden;
- SSH- en deploymentkeys;
- credentials van cron- en andere serviceaccounts;
- API-keys van verzend-, belasting- en andere externe integraties.
Credentials voor externe diensten moeten bij de betreffende provider daadwerkelijk worden ingetrokken en opnieuw worden aangemaakt. Alleen een wijziging binnen Magento is daarvoor niet altijd voldoende.
Controleer of de Magento-hotfix werkelijk actief is
Het is niet altijd mogelijk om uitsluitend aan het Magento-versienummer te zien of CVE-2026-75650 daadwerkelijk is opgelost.
Voor Adobe Commerce Cloud kan de status van de VULN-39341-hotfix onder andere worden gecontroleerd met:
vendor/bin/magento-patches -n status | grep "39341\|Status"
De hotfix moet daarbij als Applied worden weergegeven.
Voor andere installatietypen moet worden gecontroleerd of de officiële patch daadwerkelijk zonder fouten is toegepast.
Controleer Magento op mogelijke compromise
Omdat Magento CVE-2026-75650 actief wordt misbruikt, adviseren wij beheerders niet alleen te patchen maar ook te controleren of de omgeving mogelijk al is gecompromitteerd.
Controleer onder andere:
- recent aangemaakte of gewijzigde PHP-bestanden;
- onverwachte bestanden in schrijfbare Magento-directories;
- onbekende webshells of andere uitvoerbare bestanden;
- onverwachte wijzigingen aan templates en CMS-content;
- nieuwe of onbekende Magento-administratoraccounts;
- onverwachte wijzigingen aan integraties of API-tokens;
- afwijkende cronjobs;
- onbekende processen onder de webservergebruiker;
- onverwachte uitgaande netwerkverbindingen;
- verdachte HTTP-verzoeken uit de periode waarin de webshop kwetsbaar was;
- bestandswijzigingen die niet door een reguliere deployment zijn veroorzaakt.
Een volledige server-side malware- en integriteitscontrole is verstandig wanneer een kwetsbare webshop vóór het patchen publiek bereikbaar was.
Een succesvolle patch verwijdert bestaande malware niet
Dit is bij een actief misbruikte remote-code-executionkwetsbaarheid een belangrijk onderscheid.
De VULN-39341-hotfix voorkomt nieuwe exploitatie via CVE-2026-75650, maar verwijdert geen backdoors, webshells of andere malware die vóór het patchen al kan zijn geplaatst.
Wanneer aanwijzingen voor compromise worden gevonden, moet de omgeving als beveiligingsincident worden behandeld.
Controleer in dat geval niet alleen de Magento-installatie, maar ook de onderliggende server, gebruikersaccounts, database, cronjobs, SSH-toegang en externe integraties.
Waarom deze Magento-kwetsbaarheid bijzonder ernstig is
Een Magento- of Adobe Commerce-webshop verwerkt doorgaans aanzienlijk meer gevoelige informatie en externe koppelingen dan een eenvoudige website.
Naast klant- en bestelgegevens zijn vaak verbindingen aanwezig met:
- betaalproviders;
- ERP- en boekhoudsystemen;
- verzendplatformen;
- marketing- en analyticsdiensten;
- voorraad- en fulfilmentsystemen;
- externe API’s;
- deployment- en beheersystemen.
Wanneer een aanvaller willekeurige code kan uitvoeren binnen de webshopomgeving, kunnen ook credentials en gegevens van gekoppelde systemen risico lopen.
Verantwoordelijkheid voor CMS-updates
Klanten zonder Managed WordPress/CMS-onderhoud of een afzonderlijke managed CMS-dienst zijn zelf verantwoordelijk voor het tijdig bijwerken van Magento, Adobe Commerce, WordPress, andere CMS-software, plugins, extensies en thema’s.
Wanneer een website door misbruik, malware of aantoonbaar achterstallig onderhoud een risico vormt voor onze infrastructuur, andere klanten of derden, kan Vservs de betreffende website of dienst tijdelijk isoleren of uitschakelen.
Dit gebeurt uitsluitend als veiligheids- en continuïteitsmaatregel om verdere schade, misbruik of verstoring van onze infrastructuur en diensten te voorkomen.
Herstelwerkzaamheden aan niet-managed omgevingen buiten onze reguliere openingstijden, in weekenden of op feestdagen zijn afhankelijk van de ernst van het incident en onze beschikbaarheid. Wanneer directe interventie niet noodzakelijk is, kunnen herstelwerkzaamheden vanaf de eerstvolgende werkdag worden opgepakt.
Managed hosting door Vservs
Magento CVE-2026-75650 laat zien dat bij bedrijfskritische e-commerceomgevingen niet alleen het onderliggende serverbeheer belangrijk is. Ook security advisories, applicatiepatches, extensies, malwarecontrole en de integriteit van de webshop moeten actief worden bewaakt.
Wilt u het technisch beheer van een bedrijfskritische Magento-, Adobe Commerce- of andere e-commerceomgeving niet volledig zelf uitvoeren? Bekijk dan de managed hosting- en VPS-oplossingen van Vservs of neem contact met ons op om de mogelijkheden voor uw omgeving te bespreken.

