07 september 2026
Door Jan-Fokko Stuut
E-commerce specialist & UX designer
Afgelopen weekend werd de Magento-community opnieuw opgeschrikt door een ernstig beveiligingslek. Onderzoekers van Sansec ontdekten een nieuwe kwetsbaarheid in Magento en Adobe Commerce die inmiddels bekendstaat als StyleSmuggler.
Het gaat om een zogenoemde 0-day kwetsbaarheid. Dat betekent dat aanvallers het lek al actief konden misbruiken terwijl er nog geen officiële beveiligingspatch beschikbaar was. En dat maakt dit incident extra relevant voor jou als Magento-webshopeigenaar.
Want ook wanneer je webshop netjes up-to-date is en alle recente beveiligingsupdates hebt geïnstalleerd, kun je toch kwetsbaar zijn.
Inmiddels heeft Adobe een officiële hotfix uitgebracht voor het lek, geregistreerd als CVE-2026-75650. Daarmee kan de kwetsbaarheid worden gedicht.
Maar het incident laat tegelijkertijd iets anders zien:
⚠️ alleen snel patchen is tegenwoordig niet altijd voldoende om een Magento-webshop goed te beveiligen.
In dit artikel leggen we uit:
StyleSmuggler is een kritieke kwetsbaarheid in Magento Open Source en Adobe Commerce. Technisch gezien maakt de kwetsbaarheid het mogelijk om kwaadaardige code via Magento's templatesysteem binnen te krijgen en vervolgens door Magento zelf te laten uitvoeren.
Voor webshop-eigenaren is vooral één punt belangrijk:
een aanvaller hoeft daarvoor niet eerst in te loggen.
Adobe heeft de kwetsbaarheid daarom aangemerkt als kritisch. CVE-2026-75650 kreeg een CVSS-score van 10.0, de hoogst mogelijke ernstscore voor een beveiligingslek. Daarnaast heeft Adobe bevestigd dat het lek daadwerkelijk actief werd misbruikt.
Het is dus niet alleen een theoretische kwetsbaarheid die een onderzoeker ergens heeft gevonden. Er zijn daadwerkelijk Magento-webshops aangevallen. Sansec ontdekte de eerste aanvallen op 4 september 2026. Op 5 september maakte het beveiligingsbedrijf de kwetsbaarheid openbaar en begon het actief bescherming uit te rollen.
Adobe bracht vervolgens op 7 september 2026 een officiële noodpatch uit.
Dat is voor een kwetsbaarheid van deze omvang overigens een bijzonder snelle reactie.
Magento brengt regelmatig beveiligingsupdates uit. Als Magento-agency volgen we die updates, testen we ze en zorgen we ervoor dat ze bij onze klanten worden geïnstalleerd. Normaal gesproken werkt dat goed. Adobe ontdekt een kwetsbaarheid, maakt een patch voor Magento-webshops en die installeren we vervolgens.
Bij een 0-day ligt dat anders. De kwetsbaarheid wordt dan al misbruikt voordat er een officiële oplossing beschikbaar is.
Er ontstaat daardoor een tijdsgat:
De aanval bestaat al, maar de patch nog niet.
En precies dat gebeurde bij StyleSmuggler. Aanvallen begonnen op 4 september. De officiële Adobe-hotfix verscheen pas op 7 september. Dat betekent dat er ongeveer drie dagen zijn geweest waarin Magento-webshops kwetsbaar konden zijn zonder dat een reguliere update het probleem kon oplossen.
Daar kun je als webshop-eigenaar weinig aan veranderen. Je kunt immers geen patch installeren die nog niet bestaat.
Een belangrijk detail van StyleSmuggler is dat het incident niet simpelweg het gevolg was van achterstallig Magento-onderhoud. Ook webshops waarop de recente security-updates van juli en augustus waren geïnstalleerd konden worden aangevallen. Sansec wist de aanval onder andere te reproduceren op recente versies van Magento 2.4.7, 2.4.8 en 2.4.9.
Ook een Magento-webshop waarop de beveiligingsstatus volledig schoon stond, bleek kwetsbaar. Dat onderscheid is belangrijk. Bij veel beveiligingsincidenten is de oorzaak relatief duidelijk:
Een webshop draait op een verouderde Magento-versie of een belangrijke patch is niet geïnstalleerd. Bij StyleSmuggler was dat anders. Je kon alles volgens het boekje hebben gedaan en tóch kwetsbaar zijn. Dat maakt dit incident een goed voorbeeld van hoe Magento-beveiliging verandert. Security draait niet meer alleen om de vraag:
“Hebben we de laatste Magento-patches geïnstalleerd?”
Maar het is eigenlijk crucialerr om onderstaande positief te kunnen beantwoorden:
“Is onze webshop beschermt in de periode waarin er nog géén patch beschikbaar is?”
Wanneer een aanvaller via een kwetsbaarheid daadwerkelijk code op de server kan uitvoeren, kan de impact groot zijn. In theorie kan een aanvaller dan bijvoorbeeld:
Dat betekent overigens niet automatisch dat dit bij iedere getroffen webshop ook daadwerkelijk is gebeurd. Sansec analyseerde de malware die bij de eerste aanvallen werd gebruikt. Daarbij werd onder andere een verborgen achtergrondproces geïnstalleerd dat verbinding maakte met een externe server.
Voor zover Sansec tijdens de eerste analyse kon vaststellen, was die backdoor nog niet volledig ingezet voor bijvoorbeeld grootschalige datadiefstal. Maar dat geeft geen garantie dat een geïnfecteerde webshop veilig was. Een aanvaller die code op een server kan uitvoeren heeft potentieel vergaande toegang. Daarom moet een getroffen webshop altijd verder onderzocht worden.
Op 7 september publiceerde Adobe beveiligingsbulletin APSB26-146. Daarin bevestigt Adobe dat CVE-2026-75650 actief wordt misbruikt en dat gebruikers zo snel mogelijk de beschikbare hotfix moeten installeren. Voor Magento-webshopeigenaren is dat nu stap één:
Laat controleren of de StyleSmuggler-hotfix op jouw Magento-installatie is geïnstalleerd.
Onze eigen Magento-klanten worden direct voorzien van deze security-update. Maar alleen het installeren van de patch is niet genoeg wanneer een webshop mogelijk al eerder is aangevallen.
Dit is misschien wel het belangrijkste punt. Een beveiligingspatch voorkomt dat een kwetsbaarheid opnieuw via dezelfde route kan worden misbruikt. Maar wanneer een aanvaller vóór het installeren van die patch al binnen is gekomen, verdwijnt die toegang niet automatisch.
Een simpele vergelijking:
Stel dat iemand via een kapot raam je bedrijfspand binnenkomt en daar een extra sleutel verstopt. Vervolgens vervang je het kapotte raam. Dan is het oorspronkelijke probleem opgelost, maar die verborgen sleutel ligt er nog steeds.
Voor Magento geldt hetzelfde. Daarom adviseert Sansec naast het installeren van de Adobe-patch ook om de webshop actief te controleren op mogelijke besmettingen en achtergebleven backdoors.
Wij adviseren minimaal de volgende stappen.
Controleer eerst of de officiële Adobe-hotfix voor CVE-2026-75650 is geïnstalleerd.
Stel dit niet uit. De kwetsbaarheid wordt actief misbruikt en aanvallers passen hun methodes voortdurend aan. Heb je een Magento-ontwikkelpartij of beheerpartner? Vraag dan expliciet of de patch is toegepast en gecontroleerd. Wij kunnen je hier ook bij ondersteunen (Magento beheer)
Omdat StyleSmuggler al enkele dagen werd misbruikt voordat de officiële patch beschikbaar kwam, is alleen patchen niet voldoende. Laat de omgeving controleren op:
Daarvoor kunnen gespecialiseerde Magento-securitytools zoals Sansec eComscan worden gebruikt. Hoe eerder een besmetting wordt ontdekt, hoe kleiner de kans dat een aanvaller langere tijd toegang houdt.
Wanneer er een serieus vermoeden bestaat dat een webshop gecompromitteerd is geweest, is het verstandig om belangrijke credentials te vervangen.
Denk bijvoorbeeld aan:
Adobe en Sansec adviseren daarnaast om ook de Magento encryption key te vernieuwen wanneer een shop mogelijk geraakt is.
Beveiliging draait niet alleen om voorkomen. Minstens zo belangrijk is snel ontdekken wanneer iets misgaat. Daarom wil je monitoring hebben op bijvoorbeeld:
Hoe sneller een incident wordt gesignaleerd, hoe eerder je kunt ingrijpen.
Magento-securitypatches blijven absoluut noodzakelijk. Maar ze hebben één fundamentele beperking:
Ze beschermen tegen kwetsbaarheden die al bekend zijn en waarvoor al een oplossing bestaat.
Bij een 0-day werkt dat niet. StyleSmuggler laat dit heel duidelijk zien. De aanval begon op 4 september. Sansec ontdekte en analyseerde de aanval kort daarna. Adobe kon logischerwijs pas daarna aan een officiële oplossing werken. Zelfs met de snelle reactie van Adobe ontstond dus een periode waarin webshops kwetsbaar konden zijn. Daar zit de toegevoegde waarde van een extra beveiligingslaag.
Sansec Shield is specifiek ontwikkeld voor Magento en Adobe Commerce. Waar een security-patch een specifieke kwetsbaarheid repareert, probeert Shield verdachte aanvallen al eerder te herkennen en te blokkeren. Sansec volgt wereldwijd Magento-aanvallen en malwarecampagnes.
Wanneer nieuwe aanvalspatronen worden ontdekt, kunnen hiervoor beschermingsregels worden uitgerold naar webshops waarop Shield actief is. Dat gebeurde ook bij StyleSmuggler. Sansec ontdekte de aanval op 5 september en kon bescherming via Shield beschikbaar maken voordat Adobe op 7 september de officiële hotfix publiceerde.
Webshops die op dat moment al gebruikmaakten van Sansec Shield konden daardoor eerder beschermd worden. Dat is precies waarom we Shield met klem adviseren aan Magento-webshopeigenaren.
Niet als vervanging van security-patches. Maar als extra beveiligingslaag tussen het moment waarop een nieuwe aanval ontstaat en het moment waarop een officiële patch beschikbaar komt.
Dat onderscheid is belangrijk. Sansec adviseert zelf ook om de officiële Adobe-patch te installeren, zelfs wanneer Shield actief is. Een goede beveiligingsstrategie bestaat uit meerdere lagen. Je kunt het vergelijken met de beveiliging van een bedrijfspand. Een goed slot blijft nodig.
Maar daarnaast heb je misschien ook:
Voor een Magento-webshop geldt hetzelfde.
Een goede basis bestaat bijvoorbeeld uit:
Geen enkele maatregel biedt op zichzelf 100% zekerheid.
Samen verkleinen ze het risico echter aanzienlijk.
Naast Magento zelf speelt de hostingomgeving een belangrijke rol in de beveiliging van een webshop. Een goede hostingpartij voorkomt niet dat er ooit een nieuwe kwetsbaarheid in Magento wordt ontdekt. Maar tijdens een security-incident kan de kwaliteit van je hostingomgeving wel een groot verschil maken.
Bij Aquive Media werken we met Hypernode, een hostingplatform dat specifiek is ingericht voor Magento. Dat betekent dat de infrastructuur, monitoring en tooling ook zijn afgestemd op het gedrag van Magento-webshops. Bij een incident helpt dat op verschillende manieren.
Een gespecialiseerde Magento-hosting kan beter herkennen wat normaal gedrag is en wat afwijkt.
Bijvoorbeeld:
Wanneer er mogelijk een security-incident heeft plaatsgevonden, wil je kunnen terugkijken. Logs, serverinformatie en monitoring kunnen helpen om te reconstrueren:
Bij actieve aanvallen telt snelheid. Een goede hostingpartij kan helpen met:
Magento is geen eenvoudige standaardwebsite. Veel webshops hebben:
Dat maakt beveiliging complexer. Een hostingpartij die Magento goed kent begrijpt beter welke processen normaal zijn en welke niet.
Ook hier geldt weer hetzelfde principe van meerdere beveiligingslagen. Een goede hostingomgeving is belangrijk. Maar een hostingpartij kan niet automatisch iedere kwetsbaarheid in Magento zelf oplossen. Andersom kan een Magento-securitytool niet alle infrastructuurproblemen oplossen. Daarom zien we goede Magento-beveiliging als een combinatie van:
Magento updates + gespecialiseerde hosting + actieve scanning + Sansec Shield + goed beheer.
Voor B2B-webshops zijn de gevolgen van een security-incident vaak groter dan alleen tijdelijke downtime. Veel Magento B2B-webshops zijn diep geïntegreerd in de dagelijkse bedrijfsvoering. Denk bijvoorbeeld aan koppelingen met:
Een webshop is daarmee steeds minder een los verkoopkanaal. Hij is onderdeel van de digitale infrastructuur van het bedrijf. Als daar ongeautoriseerde toegang ontstaat, kan dat dus verder gaan dan alleen de website. Daarnaast vertrouwen zakelijke klanten erop dat hun:
veilig worden verwerkt.
Voor een B2B-organisatie kan een incident daardoor niet alleen technische gevolgen hebben, maar ook gevolgen voor klantvertrouwen en bedrijfscontinuïteit.
Bij incidenten zoals StyleSmuggler proberen we zo snel mogelijk te handelen. Daarbij kijken we niet alleen naar het installeren van de officiële Magento-patch. Onze aanpak bestaat grofweg uit vier onderdelen.
Zodra een betrouwbare security-update beschikbaar is, beoordelen en installeren we deze bij de Magento-omgevingen die we beheren.
We kijken of er aanwijzingen zijn dat een webshop vóór het patchen al geraakt is.
Daarbij gebruiken we onder andere security-scanning, loganalyse en informatie van partijen zoals Sansec en Hypernode.
Waar mogelijk zetten we aanvullende bescherming in om het risico tijdens toekomstige 0-day situaties te verkleinen. Sansec Shield is daarin voor Magento een belangrijke extra laag.
Na een incident kijken we ook naar de langere termijn. Bijvoorbeeld:
Security is namelijk geen eenmalige actie. Het is een doorlopend proces.
Wil je snel beoordelen waar je staat? Loop dan onderstaande punten langs.
Kun je meerdere van deze vragen niet direct beantwoorden?
Dan is het verstandig om je Magento-security opnieuw te laten beoordelen.
De patch dicht de kwetsbaarheid waarmee StyleSmuggler misbruikt kan worden.
Maar wanneer een aanvaller vóór het installeren van de patch al toegang heeft gekregen, kan er malware of een backdoor zijn achtergebleven.
Daarom adviseren securitypartijen om naast patchen ook een scan uit te voeren.
Omdat er bij een 0-day nog geen patch beschikbaar is.
Zelfs wanneer jouw ontwikkelpartij altijd direct security-updates installeert, bestaat er een periode tussen de ontdekking van een aanval en het beschikbaar komen van de officiële oplossing.
Shield probeert juist in die periode nieuwe aanvalspatronen te blokkeren.
Nee.
Shield is een aanvullende beveiligingslaag.
Officiële Magento- en Adobe-patches moeten altijd worden geïnstalleerd.
Niet altijd.
Wanneer een kwetsbaarheid in Magento zelf zit, kan ook een goed geconfigureerde server daar kwetsbaar voor zijn.
Goede hosting helpt wel bij het verkleinen van risico's, het signaleren van verdachte activiteit en het sneller reageren en herstellen wanneer er iets gebeurt.
Nee.
Automatische aanvallen maken meestal weinig onderscheid tussen grote en kleine webshops.
Aanvallers scannen grote aantallen Magento-installaties en proberen kwetsbare systemen automatisch te misbruiken.
Ook kleinere shops kunnen daardoor getroffen worden.
Het positieve aan dit incident is dat de Magento-community snel heeft gehandeld. Sansec ontdekte de aanval, analyseerde de malware en rolde bescherming uit. Hostingpartijen en Magento-specialisten konden ondertussen onderzoek doen naar getroffen omgevingen.
En Adobe publiceerde binnen enkele dagen een officiële hotfix. Dat ecosysteem is een belangrijke kracht van Magento. Tegelijkertijd laat StyleSmuggler zien dat de manier waarop we naar webshopbeveiliging kijken moet veranderen.
De vraag is niet alleen meer:
“Hoe snel installeren we een security-patch?”
Maar ook:
“Hoe zorgen we dat onze webshop beschermd blijft in de uren of dagen voordat die patch bestaat?”
Voor ons betekent dat dat goede Magento-security bestaat uit meerdere lagen:
patchen + monitoring + goede hosting + actieve bescherming.
Want een 0-day kun je per definitie niet vooraf patchen. Je kunt er wél voor zorgen dat je voorbereid bent wanneer de volgende verschijnt.
Wil je weten of jouw Magento-webshop goed is gepatcht, of er aanwijzingen zijn dat je webshop door StyleSmuggler geraakt is, of welke extra beveiligingsmaatregelen voor jouw situatie verstandig zijn?
Neem dan contact met ons op.
We kunnen onder andere helpen met:
Zo kijken we niet alleen naar het oplossen van het lek van vandaag, maar vooral naar hoe jouw webshop beter beschermd is tegen het volgende incident. Goede voorbereiding is het halve werk.
Jan-Fokko Stuut, sinds 2018 gecertificeerd Scrum Master en Product Owner, daarnaast UX designer met een oog voor positieve en efficiënte gebruikservaring. Met een blik van buiten geeft hij waardevolle inzichten en past hij zijn kennis en ervaring toe op de wereld van e-commerce.