Esta vulnerabilidade está sendo ativamente explorada em ambientes reais. Aplique o patch ou mitigação IMEDIATAMENTE.
Na manhã desta quarta-feira, 9 de setembro de 2026, a CISA adicionou a CVE-2026-75650 ao catálogo KEV, confirmando exploração ativa da vulnerabilidade em Adobe Commerce e Magento Open Source. A falha, classificada como ALTA, permite execução arbitrária de código por meio de neutralização inadequada de elementos especiais em mecanismos de template. Isso significa que lojas de e-commerce baseadas em Adobe Commerce/Magento estão sob ataque real, não apenas risco teórico. A CVE-2026-75650 exploração ativa vulnerabilidade exige ação imediata dos times de TI e segurança.
Se sua organização opera Adobe Commerce, Magento Open Source ou serviços de infraestrutura que hospedam essas plataformas, considere este alerta como prioridade máxima. A exploração ativa significa que adversários já possuem técnicas funcionais para comprometer lojas sem patch. O cenário é agravado pelo fato de que o ecossistema Magento concentra dados de pagamento, contas de clientes e operações financeiras, tornando-o alvo clássico de grupos de roubo de cartões e ransomware.
Como zero-day, a CVE-2026-75650 foi explorada antes da disponibilização de correção, reduzindo a janela de proteção a zero. Agora o patch está disponível no boletim da Adobe de setembro de 2026, mas a atualização em produção frequentemente atrasa devido a dependências, testes e janelas de mudança. É nesse intervalo que os invasores escalam a exploração automatizada.
O contexto mais amplo: a Patch Tuesday de setembro de 2026 registrou recorde com mais de 970 CVEs corrigidos, incluindo quatro zero-days adicionados à CISA KEV — esta CVE, CVE-2026-81963, CVE-2026-86218 e CVE-2026-85880. A Adobe liberou correções para mais de 170 vulnerabilidades, incluindo a falha do Commerce. Empresas que ainda não aplicaram os patches de setembro devem assumir comprometimento em potencial.
O que é a CVE-2026-75650 — exploração ativa vulnerabilidade
Campo
Detalhe
CVE ID
Sua empresa está protegida contra esta vulnerabilidade?
A JRT Technology Solutions realiza varredura de CVEs, gestão de patches e monitoramento de segurança para ambientes corporativos.
Com mais de 22 anos de experiência em Tecnologia da Informação, este profissional construiu uma trajetória sólida como empresário, atuando de forma estratégica na implementação de soluções tecnológicas que otimizam processos e impulsionam resultados em diferentes setores.
Para fornecer as melhores experiências, usamos tecnologias como cookies para armazenar e/ou acessar informações do dispositivo. O consentimento para essas tecnologias nos permitirá processar dados como comportamento de navegação ou IDs exclusivos neste site. Não consentir ou retirar o consentimento pode afetar negativamente certos recursos e funções.
Funcional
Sempre ativo
O armazenamento ou acesso técnico é estritamente necessário para a finalidade legítima de permitir a utilização de um serviço específico explicitamente solicitado pelo assinante ou utilizador, ou com a finalidade exclusiva de efetuar a transmissão de uma comunicação através de uma rede de comunicações eletrónicas.
Preferências
O armazenamento ou acesso técnico é necessário para o propósito legítimo de armazenar preferências que não são solicitadas pelo assinante ou usuário.
Estatísticas
O armazenamento ou acesso técnico que é usado exclusivamente para fins estatísticos.O armazenamento técnico ou acesso que é usado exclusivamente para fins estatísticos anônimos. Sem uma intimação, conformidade voluntária por parte de seu provedor de serviços de Internet ou registros adicionais de terceiros, as informações armazenadas ou recuperadas apenas para esse fim geralmente não podem ser usadas para identificá-lo.
Marketing
O armazenamento ou acesso técnico é necessário para criar perfis de usuário para enviar publicidade ou para rastrear o usuário em um site ou em vários sites para fins de marketing semelhantes.
Contains information related to marketing campaigns of the user. These are shared with Google AdWords / Google Ads when the Google Ads and Google Analytics accounts are linked together.
90 days
__utma
ID used to identify users and sessions
2 years after last activity
__utmt
Used to monitor number of Google Analytics server requests
10 minutes
__utmb
Used to distinguish new sessions and visits. This cookie is set when the GA.js javascript library is loaded and there is no existing __utmb cookie. The cookie is updated every time data is sent to the Google Analytics server.
30 minutes after last activity
__utmc
Used only with old Urchin versions of Google Analytics and not with GA.js. Was used to distinguish between new sessions and visits at the end of a session.
End of session (browser)
__utmz
Contains information about the traffic source or campaign that directed user to the website. The cookie is set when the GA.js javascript is loaded and updated when data is sent to the Google Anaytics server
6 months after last activity
__utmv
Contains custom information set by the web developer via the _setCustomVar method in Google Analytics. This cookie is updated every time new data is sent to the Google Analytics server.
2 years after last activity
__utmx
Used to determine whether a user is included in an A / B or Multivariate test.
18 months
_ga
ID used to identify users
2 years
_gali
Used by Google Analytics to determine which links on a page are being clicked
30 seconds
_ga_
ID used to identify users
2 years
_gid
ID used to identify users for 24 hours after last activity
24 hours
_gat
Used to monitor number of Google Analytics server requests when using Google Tag Manager