
Kritieke Magento kwetsbaarheid CVE-2026-75650 wordt actief misbruikt
Een kritieke Magento kwetsbaarheid in Adobe Commerce en Magento Open Source wordt momenteel actief misbruikt. Adobe heeft hiervoor met spoed beveiligingsbulletin APSB26-146 uitgebracht.
De kwetsbaarheid is geregistreerd als CVE-2026-75650 en heeft de maximale CVSS-score van 10.0 (Critical). Een aanvaller heeft geen account of andere authenticatie nodig en kan op afstand willekeurige code uitvoeren op een kwetsbare Magento-installatie.
Adobe bevestigt expliciet dat CVE-2026-75650 in het wild wordt misbruikt. Beheerders van Adobe Commerce en Magento Open Source moeten daarom direct de beschikbare hotfix installeren en getroffen systemen controleren.
Magento kwetsbaarheid CVE-2026-75650
De kwetsbaarheid bevindt zich in de verwerking van gegevens binnen de template-engine van Adobe Commerce en Magento Open Source.
Door onvoldoende neutralisatie van speciale elementen kan door een aanvaller aangeleverde invoer uiteindelijk leiden tot het uitvoeren van willekeurige code.
Voor succesvolle exploitatie is volgens Adobe geen authenticatie en geen gebruikersinteractie vereist. Een publiek bereikbare kwetsbare Magento-installatie kan daardoor rechtstreeks via het netwerk worden aangevallen.
Belangrijkste gegevens
- Product: Adobe Commerce en Magento Open Source
- CVE: CVE-2026-75650
- Adobe bulletin: APSB26-146
- Adobe hotfix: VULN-39341
- Ernst: Critical
- CVSS: 10.0
- Type: Template Injection / Arbitrary Code Execution
- CWE: CWE-1336
- Authenticatie vereist: nee
- Gebruikersinteractie vereist: nee
- Exploitstatus: actief misbruikt in het wild, bevestigd door Adobe
- Veilige situatie: Adobe-hotfix VULN-39341 toegepast
- Actie: direct patchen, daarna encryption keys en mogelijk blootgestelde credentials roteren
Welke Magento-versies zijn kwetsbaar?
Volgens Adobe zijn onder andere de volgende Adobe Commerce-versiereeksen getroffen:
- Adobe Commerce 2.4.9-2026-aug en eerder;
- Adobe Commerce 2.4.8-2026-aug en eerder;
- Adobe Commerce 2.4.7-2026-aug en eerder;
- Adobe Commerce 2.4.6-2026-aug en eerder;
- Adobe Commerce 2.4.5-2026-aug en eerder;
- Adobe Commerce 2.4.4-2026-aug en eerder.
Voor Magento Open Source zijn volgens Adobe de volgende reeksen getroffen:
- Magento Open Source 2.4.9-2026-aug en eerder;
- Magento Open Source 2.4.8-2026-aug en eerder;
- Magento Open Source 2.4.7-2026-aug en eerder;
- Magento Open Source 2.4.6-2026-aug en eerder.
Ook verschillende ondersteunde versies van Adobe Commerce B2B zijn getroffen.
Belangrijk is dat zelfs installaties waarop de meest recente 2026-aug release is geïnstalleerd nog kwetsbaar zijn zolang de afzonderlijke beveiligingshotfix niet is toegepast.
Adobe bevestigt actieve exploitatie
Bij deze kwetsbaarheid gaat het niet alleen om een theoretisch beveiligingsrisico.
Adobe meldt expliciet dat het bedrijf ervan op de hoogte is dat CVE-2026-75650 actief wordt misbruikt tegen Adobe Commerce-webshops.
Adobe kwalificeert APSB26-146 daarom als een urgente beveiligingsupdate en geeft het bulletin Priority Rating 1.
Door de combinatie van actieve exploitatie, remote code execution zonder authenticatie en een CVSS-score van 10.0 moet deze Magento kwetsbaarheid als spoedonderhoud worden behandeld.
Wat kan een aanvaller doen?
Succesvolle exploitatie maakt het mogelijk willekeurige code uit te voeren binnen de context van de getroffen Magento-omgeving.
Afhankelijk van de configuratie en de rechten van het webserverproces kan een aanvaller daarmee onder andere:
- Magento- en webshopbestanden wijzigen;
- malware of webshells plaatsen;
- databasegegevens uitlezen;
- administratoraccounts manipuleren;
- webshop- of betaalgegevens onderscheppen;
- API- en integratiecredentials buitmaken;
- kwaadaardige JavaScript-code of skimmers toevoegen;
- aanvullende backdoors of persistentiemechanismen installeren;
- proberen toegang tot andere onderdelen van de server te verkrijgen.
Voor webshops is de potentiële impact bijzonder groot omdat Magento-installaties doorgaans gekoppeld zijn aan betaalproviders, verzenddiensten, ERP-systemen en andere externe API’s.
Installeer Adobe hotfix VULN-39341 direct
Adobe heeft voor CVE-2026-75650 de beveiligingshotfix VULN-39341 beschikbaar gesteld.
De hotfix moet worden toegepast op getroffen Adobe Commerce- en Magento Open Source-installaties.
Adobe geeft aan dat de hotfix officieel is getest voor de genoemde 2026-aug versies. Voor andere ondersteunde versies kan de patch mogelijk eveneens werken, maar dit is niet voor iedere oudere release officieel door Adobe geverifieerd.
Stel installatie van deze hotfix niet uit tot een reguliere onderhoudsronde. Omdat actieve exploitatie is bevestigd adviseren wij deze update direct uit te voeren.
Alleen patchen is niet voldoende
Adobe schrijft voor deze kwetsbaarheid nadrukkelijk voor dat na installatie van de hotfix ook beveiligingssleutels en mogelijk blootgestelde credentials moeten worden vervangen.
De Magento encryption key wordt onder andere gebruikt bij de bescherming van integratietokens, payment-gatewaycredentials en tokens voor geautomatiseerde processen met verhoogde rechten.
Het uitsluitend vervangen van de encryption key maakt credentials die eerder door een aanvaller zijn buitgemaakt niet ongeldig.
Welke credentials moeten worden vervangen?
Adobe adviseert na installatie van de hotfix onder andere:
- de Magento/Adobe Commerce encryption key te roteren;
- alle Admin Panel-wachtwoorden te wijzigen;
- REST-, SOAP- en GraphQL-integratietokens te deactiveren en opnieuw aan te maken;
- OAuth client secrets van gekoppelde applicaties te vervangen;
- API-credentials van betaalproviders zoals Stripe, Braintree, Adyen en PayPal bij de provider zelf te vervangen;
- databasecredentials te wijzigen;
- SSH- en deployment keys te vervangen;
- credentials van cronjobs en serviceaccounts met verhoogde rechten te vervangen;
- API-keys voor verzending, belastingdiensten en andere gekoppelde extensies te roteren;
- na afronding de Magento-cache volledig te legen.
Voer het vervangen van externe credentials daadwerkelijk bij de betreffende externe provider uit. Alleen het opnieuw opslaan van dezelfde gegevens binnen Magento is niet voldoende.
Controleer op mogelijke compromittering
Omdat Adobe actieve exploitatie heeft bevestigd, moeten systemen die vóór installatie van de hotfix publiek bereikbaar waren worden beschouwd als mogelijk blootgesteld.
Controleer daarom onder andere:
- recent aangemaakte of gewijzigde PHP-bestanden;
- onbekende bestanden in tijdelijke, cache- en webdirectories;
- onverwachte wijzigingen aan Magento Core, modules en thema’s;
- onbekende administratoraccounts;
- onverwachte wijzigingen aan bestaande administratoraccounts;
- webserver access- en errorlogs op afwijkende verzoeken;
- Magento- en PHP-logs op onverwachte template- of renderingfouten;
- cronjobs op onbekende of recent toegevoegde opdrachten;
- lopende processen op onbekende of afwijkende processen;
- uitgaande netwerkverbindingen naar onbekende systemen;
- frontend JavaScript en checkoutpagina’s op ongeautoriseerde wijzigingen of skimming-code;
- WAF-, IDS-, malware- en andere beschikbare beveiligingslogs.
Adobe heeft in het publieke beveiligingsbulletin geen universele lijst met IoC’s gepubliceerd waarmee iedere compromittering betrouwbaar kan worden vastgesteld. Vertrouw daarom niet uitsluitend op één IP-adres, bestandsnaam of logregel.
Bij aanwijzingen voor misbruik
Wanneer verdachte bestanden, processen, accounts of andere aanwijzingen voor succesvolle exploitatie worden gevonden, is alleen het installeren van VULN-39341 niet voldoende.
Bewaar relevante logs en andere sporen voordat verdachte bestanden of accounts worden verwijderd. Vervolgens moet worden vastgesteld welke toegang een aanvaller heeft verkregen en welke gegevens of credentials mogelijk zijn blootgesteld.
Een aanvaller die remote code execution heeft verkregen kan aanvullende webshells, cronjobs, administratoraccounts of andere persistentiemechanismen hebben geplaatst.
Bij bevestigde compromittering moeten daarom naast de door Adobe voorgeschreven credentialrotatie ook de volledige Magento-installatie en onderliggende serveromgeving worden onderzocht.
Verantwoordelijkheid voor CMS-updates
Klanten zonder Managed WordPress/CMS-onderhoud of een afzonderlijke managed CMS-dienst zijn zelf verantwoordelijk voor het tijdig bijwerken van Magento, Adobe Commerce, WordPress en andere CMS-software, plugins, extensies en thema’s.
Wanneer een website door misbruik, malware of aantoonbaar achterstallig onderhoud een risico vormt voor onze infrastructuur, andere klanten of derden, kan Vservs de betreffende website of dienst tijdelijk isoleren of uitschakelen.
Dit gebeurt uitsluitend als veiligheids- en continuïteitsmaatregel om verdere schade, misbruik of verspreiding van malware te voorkomen.
Herstelwerkzaamheden aan niet-managed omgevingen buiten onze reguliere openingstijden, in weekenden of op feestdagen zijn afhankelijk van de ernst van het incident en onze beschikbaarheid. Wanneer directe interventie niet noodzakelijk is, kunnen herstelwerkzaamheden vanaf de eerstvolgende werkdag worden opgepakt.
Managed hosting door Vservs
Een kwetsbaarheid zoals CVE-2026-75650 laat zien waarom bedrijfskritische webshops actief moeten worden onderhouden. Bij een kwetsbaarheid met remote code execution en bevestigde actieve exploitatie kan het verschil tussen tijdig patchen en wachten op regulier onderhoud zeer groot zijn.
Vservs biedt managed hosting en serverbeheer voor bedrijfskritische websites en webshops waarbij technisch onderhoud, beveiliging, monitoring en serverbeheer onderdeel kunnen zijn van de dienstverlening.
Neem contact met ons op wanneer u het technisch beheer en de beveiliging van uw Magento-, Adobe Commerce- of andere bedrijfskritische hostingomgeving door Vservs wilt laten uitvoeren.

