Magento 2: disponibile la patch ufficiale Adobe per CVE-2026-75650 – aggiornamento urgente

Immagine che descrive la magento-cve-2026-75650-patch

Aggiornamento del 9 settembre 2026

Nel nostro precedente articolo avevamo segnalato una nuova vulnerabilità critica che stava interessando installazioni Magento Open Source e Adobe Commerce, raccomandando ai merchant di intervenire rapidamente con le mitigazioni disponibili.

Adobe ha ora pubblicato il bollettino ufficiale APSB26-146 e reso disponibile l’hotfix per CVE-2026-75650.

La situazione è particolarmente importante perché Adobe ha confermato che la vulnerabilità è già stata sfruttata attivamente (exploited in the wild).

CVE-2026-75650: criticità massima CVSS 10.0

Adobe classifica CVE-2026-75650 come vulnerabilità Critical, con un punteggio:

CVSS: 10.0 / 10.0

La vulnerabilità è classificata come:

Improper Neutralization of Special Elements Used in a Template Engine (CWE-1336)

L’impatto potenziale è particolarmente grave: Arbitrary Code Execution.

Un attaccante potrebbe quindi arrivare ad eseguire codice arbitrario sul sistema vulnerabile.

L’aspetto ancora più importante è che, secondo il bollettino Adobe, non è richiesta autenticazione per lo sfruttamento.

Il vettore CVSS pubblicato da Adobe è:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

In termini pratici significa che l’attacco può essere eseguito da remoto, senza privilegi preventivi e senza interazione dell’utente.

Quali versioni Magento sono interessate?

Il bollettino riguarda un numero molto ampio di installazioni.

Magento Open Source

Sono interessate:

  • Magento Open Source 2.4.9-2026-aug e precedenti
  • Magento Open Source 2.4.8-2026-aug e precedenti
  • Magento Open Source 2.4.7-2026-aug e precedenti
  • Magento Open Source 2.4.6-2026-aug e precedenti

Adobe Commerce

Sono interessate anche le release delle linee:

  • 2.4.9
  • 2.4.8
  • 2.4.7
  • 2.4.6
  • 2.4.5
  • 2.4.4

comprese numerose patch release precedenti.

Sono inoltre interessate diverse versioni di Adobe Commerce B2B.

Adobe ha rilasciato l’hotfix ufficiale

Adobe ha pubblicato l’hotfix VULN-39341, disponibile in differenti versioni a seconda della release Magento installata.

Tra le versioni per cui Adobe fornisce esplicitamente una patch sono comprese, ad esempio:

  • Magento / Adobe Commerce 2.4.8-p5
  • 2.4.8-p4
  • 2.4.8-p3
  • 2.4.8-p2
  • 2.4.8-p1
  • 2.4.8
  • 2.4.7-p10 e precedenti
  • 2.4.6-p15 e precedenti
  • diverse release delle linee 2.4.5 e 2.4.4

È quindi fondamentale identificare esattamente la versione installata prima di procedere e utilizzare la patch indicata da Adobe per quella specifica release.

Installare la patch non è sufficiente

Questo è probabilmente l’aspetto più importante dell’aggiornamento pubblicato da Adobe.

La remediation indicata da Adobe non termina con l’installazione dell’hotfix.

Dopo aver applicato la patch, Adobe raccomanda di procedere anche con la rotazione della encryption key e delle credenziali che potrebbero essere state esposte.

Il motivo è semplice: se un sistema fosse già stato compromesso prima dell’installazione della patch, chi ha effettuato l’attacco potrebbe essere già entrato in possesso di informazioni sensibili.

Cambiare solamente la chiave di cifratura non rende automaticamente inutilizzabili credenziali precedentemente sottratte.

Quali credenziali devono essere considerate?

Adobe indica esplicitamente di valutare la rotazione di:

  1. encryption key di Magento;
  2. password degli utenti Admin;
  3. token delle integrazioni REST, SOAP e GraphQL;
  4. OAuth client secret;
  5. credenziali dei payment gateway;
  6. credenziali del database;
  7. chiavi SSH e deploy key;
  8. credenziali utilizzate da cron e service account;
  9. API key dei servizi esterni, inclusi shipping, tax e altre integrazioni.

Per payment gateway e servizi esterni la rotazione deve essere effettuata anche presso il provider, non semplicemente modificando la configurazione all’interno di Magento.

Procedura consigliata

Per le installazioni interessate consigliamo di trattare l’intervento come una vera attività di incident response, non come un normale aggiornamento Magento.

Una possibile sequenza operativa è:

  1. verificare la versione esatta di Magento / Adobe Commerce;
  2. effettuare backup e snapshot dell’ambiente;
  3. preservare i log utili ad eventuali analisi successive;
  4. applicare immediatamente l’hotfix ufficiale Adobe appropriato;
  5. verificare che la patch risulti effettivamente applicata;
  6. analizzare log, filesystem, cron, utenti Admin e integrazioni alla ricerca di attività anomale;
  7. ruotare la Magento encryption key;
  8. cambiare password e credenziali potenzialmente compromesse;
  9. rigenerare token e secret delle integrazioni;
  10. ruotare le credenziali dei servizi esterni;
  11. svuotare le cache;
  12. riattivare cron e servizi eventualmente sospesi;
  13. monitorare attentamente il sistema nelle ore e nei giorni successivi.

Attenzione: la patch protegge dal nuovo exploit, ma non ripulisce un server compromesso

Questo punto è fondamentale.

L’installazione dell’hotfix serve a correggere la vulnerabilità, ma non deve essere considerata una bonifica automatica di un’installazione che potrebbe essere già stata compromessa.

Adobe stessa conferma che CVE-2026-75650 è stata sfruttata attivamente contro merchant Adobe Commerce.

Di conseguenza, soprattutto per ecommerce pubblicamente accessibili durante il periodo precedente all’installazione della patch, è opportuno verificare la presenza di eventuali Indicator of Compromise (IoC) e attività anomale.

Tra i controlli che consigliamo:

  • file PHP recentemente creati o modificati;
  • modifiche anomale sotto pub/, app/, vendor/ e directory scrivibili;
  • nuovi utenti Admin;
  • modifiche ai privilegi degli utenti esistenti;
  • nuove integrazioni Magento;
  • token API sospetti;
  • cron job sconosciuti;
  • processi anomali;
  • accessi SSH non riconosciuti;
  • richieste HTTP sospette nei web server log;
  • modifiche inattese a .htaccess, configurazioni Nginx/Apache o file di bootstrap;
  • connessioni verso host esterni non previsti.

Su installazioni critiche può essere opportuno effettuare un’analisi più approfondita prima di considerare concluso l’incidente.

Come verificare la patch

Per gli ambienti Adobe Commerce Cloud, Adobe indica anche una procedura di verifica attraverso il Quality Patches Tool.

Ad esempio:

vendor/bin/magento-patches -n status | grep "39341\|Status"

La patch VULN-39341 deve risultare:

Applied

Negli altri ambienti è comunque consigliabile verificare esplicitamente l’applicazione della patch e non limitarsi al fatto che il comando di deployment sia terminato senza errori.

Cosa consigliamo ai merchant Magento

Se gestite un ecommerce Magento interessato dalla vulnerabilità, non consigliamo di rimandare l’intervento al normale ciclo di manutenzione.

La combinazione di:

  • CVSS 10.0;
  • Remote Code Execution;
  • nessuna autenticazione richiesta;
  • exploit già osservati in ambiente reale;

rende CVE-2026-75650 una vulnerabilità da trattare con priorità immediata.

La pubblicazione dell’hotfix ufficiale Adobe elimina inoltre la necessità di affidarsi esclusivamente a mitigazioni temporanee: è ora possibile applicare la correzione ufficiale prevista per la propria versione.

Hai un ecommerce Magento 2?

Il nostro team può supportare merchant e aziende nella gestione dell’emergenza CVE-2026-75650, occupandosi di:

  • verifica della versione Magento installata;
  • identificazione dell’hotfix corretto;
  • applicazione e test della patch;
  • verifica dell’effettiva installazione;
  • analisi preliminare dell’installazione e dei log;
  • ricerca di modifiche o comportamenti sospetti;
  • supporto nella rotazione di encryption key, token e credenziali;
  • verifica post-intervento dell’ecommerce.

In presenza di una possibile compromissione, possiamo inoltre affiancare il merchant nell’analisi tecnica dell’installazione e nella definizione delle attività necessarie alla messa in sicurezza.

Se il tuo ecommerce utilizza Magento 2 o Adobe Commerce e non hai ancora applicato l’hotfix CVE-2026-75650, contattaci per una verifica urgente.

Fonti

  • Adobe Security Bulletin — APSB26-146
  • Adobe Commerce Knowledge Base — Urgent Action Required: Critical Security Update Available for Adobe Commerce (APSB26-146)
  • Adobe Commerce — istruzioni ufficiali per l’applicazione dell’hotfix CVE-2026-75650

Articolo aggiornato il 9 settembre 2026 sulla base delle informazioni ufficiali pubblicate da Adobe.