Resposta rápida
Se sua loja usa uma versão afetada do Adobe Commerce ou Magento Open Source, aplique hoje o hotfix oficial VULN-39341 correspondente à versão instalada. A Adobe classifica a CVE-2026-75650 como crítica, com CVSS 10,0, informa que ela permite execução de código sem autenticação e confirma exploração ativa contra lojistas.
O patch sozinho não encerra a resposta ao incidente. Depois de aplicá-lo, a orientação oficial é trocar a chave de criptografia e todas as credenciais que possam ter sido protegidas ou expostas por ela, incluindo integrações, meios de pagamento, banco de dados, acesso administrativo e contas de automação.
Quais versões estão afetadas
O boletim APSB26-146 lista Adobe Commerce 2.4.9-2026-aug e anteriores, 2.4.8-2026-aug e anteriores, 2.4.7-2026-aug e anteriores, 2.4.6-2026-aug e anteriores, 2.4.5-2026-aug e anteriores e 2.4.4-2026-aug e anteriores. Para Adobe Commerce B2B, a lista inclui as linhas 1.5.3, 1.5.2, 1.4.2, 1.3.4 e 1.3.3 até as compilações 2026-aug indicadas no aviso.
No Magento Open Source, o aviso inclui 2.4.9-2026-aug e anteriores, 2.4.8-2026-aug e anteriores, 2.4.7-2026-aug e anteriores e 2.4.6-2026-aug e anteriores. Como o arquivo do hotfix varia entre versões e patches de manutenção, não use o pacote de outra linha: compare a versão exata da instalação com a tabela oficial da Adobe.
Por que a falha exige ação imediata
O boletim descreve neutralização incorreta de elementos especiais no mecanismo de templates, com impacto de execução arbitrária de código. A pontuação CVSS 10,0 reflete um ataque pela rede, de baixa complexidade, sem privilégios nem interação do usuário, com impacto alto sobre confidencialidade, integridade e disponibilidade.
A Cloudflare publicou em 10 de setembro uma regra emergencial do WAF para bloquear o padrão conhecido e chamou a falha de StyleSmuggler. A proteção na borda reduz exposição para clientes abrangidos pela regra, mas a própria Cloudflare afirma que a aplicação de origem precisa ser atualizada com urgência.
Como identificar a versão e preparar a correção
Registre a edição, a versão completa e o ambiente que realmente atende a produção. Em instalações gerenciadas por Composer, confira a versão resolvida no projeto e no artefato implantado, não apenas uma declaração desatualizada no repositório.
Antes de manipular arquivos ou dependências, a Adobe recomenda testar em Staging ou Integration e manter um backup recente. Como já existe exploração ativa, faça essa preparação em uma janela curta, preserve logs para análise e evite restaurar uma imagem antiga ainda vulnerável.
- Confirme se o produto é Adobe Commerce, Adobe Commerce B2B ou Magento Open Source.
- Registre a versão exata e compare-a com a tabela do APSB26-146.
- Faça backup recente de banco, arquivos e configuração e preserve logs relevantes.
- Baixe somente o pacote VULN-39341 indicado para essa versão no domínio oficial da Adobe.
- Teste o patch no ambiente de homologação e prepare a mesma alteração para produção.
Como aplicar e confirmar o hotfix VULN-39341
Para Adobe Commerce on Cloud, o procedimento oficial usa a pasta m2-hotfixes no projeto, seguida de commit e implantação. Para Commerce on-premises e Magento Open Source, a documentação orienta aplicar o arquivo de patch no diretório raiz e atualizar o cache. Siga o método compatível com sua hospedagem e com o pacote baixado.
Em Commerce on Cloud, a Adobe indica instalar o Quality Patches Tool e verificar o status com vendor/bin/magento-patches -n status, procurando 39341. O resultado esperado para o arquivo do hotfix é Applied. Em outros ambientes, valide a alteração no artefato, execute testes essenciais e confirme que a loja publicada usa o código corrigido.
- Coloque a loja em manutenção quando o procedimento da sua instalação exigir.
- Aplique o arquivo VULN-39341 correspondente seguindo a documentação oficial.
- Recrie dependências e artefatos e publique sem reutilizar código vulnerável em cache.
- Confirme o status do patch e faça testes de login, catálogo, carrinho, checkout e integrações.
- Só encerre a manutenção depois de concluir também a rotação de credenciais.
Troque a chave e as credenciais relacionadas
A Adobe explica que a chave de criptografia protege dados como senhas de integrações e configurações de pagamento. Trocar apenas essa chave não invalida valores que um invasor possa ter obtido. Cada segredo deve ser revogado ou regenerado no sistema que o emitiu.
A lista oficial inclui senhas de administradores, tokens REST, SOAP e GraphQL, segredos OAuth, credenciais de gateways de pagamento, banco de dados, SSH, deploy, cron, transportadoras, cálculo tributário e extensões. A troca deve ocorrer depois do hotfix, para que a instalação vulnerável não tenha acesso aos novos valores.
- Ative o modo de manutenção e pause o cron conforme a documentação da sua hospedagem.
- Troque a chave de criptografia pelo comando suportado na versão instalada.
- Altere todas as senhas administrativas e encerre sessões antigas.
- Desative e gere novamente tokens de integração e segredos OAuth.
- Rotacione credenciais de pagamento, banco, SSH, deploy, cron e serviços de terceiros na origem.
- Limpe o cache, reative o cron, faça o redeploy necessário e encerre a manutenção.
WAF ajuda, mas não substitui o patch
A regra emergencial da Cloudflare acrescenta uma detecção ao Cloudflare Managed Ruleset com ação Block. Confirme que o ruleset está implantado e revise eventos correspondentes, mas não adie o hotfix por causa dessa camada.
Um WAF filtra requisições que correspondem às regras conhecidas. Ele não remove código vulnerável, não alcança acessos que contornem a borda e não elimina malware já persistido. A ausência de um evento também não demonstra que a loja não foi atacada.
Como investigar possível comprometimento
Se houver processos desconhecidos, arquivos alterados, usuários administrativos inesperados, tarefas agendadas novas ou acessos anormais a integrações, isole o ambiente e preserve evidências. Reconstrua servidores a partir de uma base limpa e já corrigida em vez de confiar apenas na remoção manual de um arquivo suspeito.
Correlacione logs do servidor web, PHP, painel administrativo, banco, CDN e provedores integrados. A Adobe e a Cloudflare confirmam exploração ativa, mas isso não significa que toda instalação vulnerável foi comprometida; a conclusão depende das evidências daquele ambiente.
Limites deste diagnóstico
Este guia foi verificado em 11 de setembro de 2026 nas páginas oficiais da Adobe e da Cloudflare. A Adobe atualizou a orientação de correção em 9 de setembro, e a tabela de pacotes pode mudar. Confirme o APSB26-146 imediatamente antes de baixar e aplicar qualquer arquivo.
Uma consulta pública de HTTPS, DNS ou resposta HTTP não consegue identificar a versão interna do Magento, comprovar que o hotfix foi aplicado nem certificar ausência de invasão. Essa validação exige acesso ao código implantado, configuração, credenciais e logs.
Próxima ação útil
Abra agora o APSB26-146, localize sua versão na tabela e baixe o hotfix oficial correspondente. Aplique-o primeiro, gire a chave e os segredos relacionados e investigue sinais de comprometimento. Depois, use o diagnóstico web para confirmar que DNS, HTTPS e resposta HTTP da loja voltaram ao comportamento esperado, sem confundir disponibilidade com segurança interna.
Faça o próximo teste
Fontes consultadas
Os links abaixo servem para conferir conceitos, orientações oficiais e o critério editorial usado neste conteúdo.
- Security update available for Adobe Commerce | APSB26-146Adobe Security Bulletin
- Urgent Action Required: Critical Security Update Available for Adobe CommerceAdobe Experience League
- WAF Release — 2026-09-10 — EmergencyCloudflare Changelog
- How to apply a composer patch provided by AdobeAdobe Experience League
- Encryption keyAdobe Commerce Documentation
