Extra zekerheid bij StyleSmuggler: onze patch bovenop die van Adobe
Jelle Besseling & Dennis Verbruggen
9/9/2026
2 min.
Jelle Besseling & Dennis Verbruggen
9/9/2026
2 min.
Sinds 4 september wordt er een groot lek in Magento en Adobe Commerce actief misbruikt. De lek is door Sansec 'StyleSmuggler' genoemd. Adobe kwam op 8 september met een noodpatch die het grootste deel dichtgooit. Het grootste deel, niet alles. Daarom pakken we bij Bigbridge de rest zelf op. Alle Bigbridge klanten zijn inmiddels beschermd van de overgebleven kwetsbaarheden.
Kort gezegd: een aanvaller kan code laten draaien op de server van je webshop zonder in te loggen. Technisch gezien noemen we dit een unauthenticated Remote Code Execution (RCE).
Wat iemand daarmee kan doen, is precies wat je niet wil. Klantgegevens inzien. Meekijken bij het afrekenen. Of een achterdeurtje achterlaten om later rustig terug te komen. Dat laatste is bij besmette shops ook echt gebeurd.
De lek is gevonden door onze partner, Sansec. Zij zagen op 4 september de eerste shops onderuitgaan en publiceerden een dag later hun bevindingen, nog voordat hun onderzoek af was, omdat er op dat moment shops werden gekraakt. Adobe heeft de lek inmiddels de zwaarste score gegeven die er bestaat: een 10 uit 10. Officieel heet het CVE-2026-75650.
Bijgewerkt zijn hielp niet. De eerste shop die geraakt werd, had alle beveiligingsupdates van juli en augustus keurig geïnstalleerd. Ook de allernieuwste Magento-versie was kwetsbaar. En het maakt niet uit of je een klassieke storefront draait of Hyvä: het probleem zit dieper, in de motor die Magento gebruikt om e-mails en pagina's op te bouwen.
Op 7 september publiceerde Adobe een noodpatch. Dat is goed nieuws en die moet er zo snel mogelijk op. Maar er zitten een paar gaten in het verhaal.
Iedereen heeft nu als het goed is de officiële patch van Adobe gezien en toegepast. Maar onze developer, Jelle, heeft deze patch regel voor regel doorgelopen. De conclusie: een deel van het onderliggende probleem blijft staan. Adobe heeft de deur dichtgedaan waar de inbrekers nu naar binnen komen, maar niet elke deur in het pand. De officiële patch alleen is voor Bigbridge niet genoeg om een shop veilig te noemen.
De hack die mogelijk is met StyleSmuggler gebruikt een lange reeks aan zwakheden in de code. De officiële patch van Adobe dicht veel van de zwakheden, maar een belangrijk onderliggend probleem wordt niet aangepakt. De patch die wij hebben gebouwd pakt die wel aan. Daarom raden we ook aan om overal beide patches te installeren.
En dan is er nog iets waar makkelijk overheen wordt gekeken. Een patch sluit de deur, maar haalt geen sleutel terug bij iemand die al binnen is geweest. Als een shop in de afgelopen week is geraakt, liggen wachtwoorden en encryptiesleutels mogelijk op straat. Die moeten vervangen worden, anders wandelt iemand er straks gewoon weer naar binnen.
Wachten tot Adobe met een volgende patch komt, vinden we geen optie. Niet bij een lek dat op dit moment actief wordt misbruikt.
We hebben de patch van Adobe overal doorgevoerd. Voor het stuk dat daarmee niet is afgedekt, hebben we zelf een aanvullende fix. Verder controleren we shops op sporen van misbruik, want de patch vertelt je niet of er al iemand binnen is geweest. Waar dat nodig is, vervangen we sleutels en wachtwoorden.
Draai je een Magento- of Adobe Commerce-shop en weet je niet zeker of dit bij jou goed staat? Laat het ons weten, dan kijken we mee.
Bekijk de aanvullende patch hier: https://github.com/bigbridge-nl/magento2-stylesmuggler-deferred-directives-fix
Laten we er eens over kletsen, onder het genot van een goede kop koffie!