Adobeは2026年9月7日、Adobe CommerceとMagento Open Sourceのセキュリティ更新APSB26-146を優先度1で公開した。対象はCVE-2026-75650で、テンプレートエンジンにおける特殊要素の不適切な無害化(CWE-1336)により任意コード実行に至る。CVSS基本値は10.0(AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)、認証は不要で、Adobeは悪用を確認している。
影響を受けるのはAdobe Commerce 2.4.4-2026-augから2.4.9-2026-aug以前、Magento Open Source 2.4.6-2026-augから2.4.9-2026-aug以前、および複数系列のCommerce B2Bだ。修正はCVE-2026-75650向けホットフィックスとして提供される。
電子商取引の店頭と管理画面が同じコードベースに載ることが多く、認証不要かつスコープ変更(S:C)のRCEは、顧客データと決済連携を一気に巻き込む。WAFや管理画面のIP制限だけでは足りず、公式ホットフィックスを入れたうえで、公開後に発行されたトークンや管理者アカウント、不審なテンプレート変更を監査する必要がある。