Adobe publicó la actualización de emergencia APSB26-146 (prioridad 1) para CVE-2026-75650, una vulnerabilidad crítica (CVSS 10.0) de tipo inyección en motor de plantillas del lado del servidor (SSTI, CWE-1336) que afecta a Adobe Commerce, Adobe Commerce B2B y Magento Open Source. La falla permite ejecución remota de código arbitrario sin autenticación ni interacción del usuario, con alcance cambiado (S:C).
El propio Adobe confirma que la vulnerabilidad está siendo explotada activamente en el mundo real. CISA la añadió a su catálogo KEV el 8 de septiembre de 2026 y fijó como fecha límite de remediación FCEB el 11 de septiembre de 2026 bajo la directiva BOD 26-04. Dado que las tiendas de comercio electrónico procesan datos de pago y clientes, el riesgo de robo de tarjetas (Magecart), exfiltración de datos y compromiso total del servidor es inmediato.
Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H.