ALERTA CISA KEV — Exploração Ativa Confirmada
Esta vulnerabilidade está sendo ativamente explorada em ambientes reais. Aplique o patch ou mitigação IMEDIATAMENTE.
Na manhã desta quarta-feira, 9 de setembro de 2026, a CISA adicionou a CVE-2026-75650 ao catálogo KEV, confirmando exploração ativa da vulnerabilidade em Adobe Commerce e Magento Open Source. A falha, classificada como ALTA, permite execução arbitrária de código por meio de neutralização inadequada de elementos especiais em mecanismos de template. Isso significa que lojas de e-commerce baseadas em Adobe Commerce/Magento estão sob ataque real, não apenas risco teórico. A CVE-2026-75650 exploração ativa vulnerabilidade exige ação imediata dos times de TI e segurança.
Se sua organização opera Adobe Commerce, Magento Open Source ou serviços de infraestrutura que hospedam essas plataformas, considere este alerta como prioridade máxima. A exploração ativa significa que adversários já possuem técnicas funcionais para comprometer lojas sem patch. O cenário é agravado pelo fato de que o ecossistema Magento concentra dados de pagamento, contas de clientes e operações financeiras, tornando-o alvo clássico de grupos de roubo de cartões e ransomware.
Como zero-day, a CVE-2026-75650 foi explorada antes da disponibilização de correção, reduzindo a janela de proteção a zero. Agora o patch está disponível no boletim da Adobe de setembro de 2026, mas a atualização em produção frequentemente atrasa devido a dependências, testes e janelas de mudança. É nesse intervalo que os invasores escalam a exploração automatizada.
O contexto mais amplo: a Patch Tuesday de setembro de 2026 registrou recorde com mais de 970 CVEs corrigidos, incluindo quatro zero-days adicionados à CISA KEV — esta CVE, CVE-2026-81963, CVE-2026-86218 e CVE-2026-85880. A Adobe liberou correções para mais de 170 vulnerabilidades, incluindo a falha do Commerce. Empresas que ainda não aplicaram os patches de setembro devem assumir comprometimento em potencial.