Adobeの月例セキュリティ更新は、Acrobat・Acrobat Reader、Photoshop、Illustrator、Adobe Commerce/Magento Open Source、ColdFusion、Campaign Classic、Experience Manager、Photoshop Mobile、Animateの9製品を対象に、2026年9月8日(米国時間)に公開されました。修正件数は、報道各社の集計で172件から174件までの幅があります。日本の窓の杜(Impress)は依存ライブラリの更新分を含めて174件と報じており、海外のセキュリティメディアの一部は172件としています。集計対象に何を含めるかの違いによるものとみられ、Microsoftの月例更新でも同様の数字のばらつきが見られています。
今回もっとも注目されているのが、Adobe CommerceとMagento Open Sourceに存在した脆弱性「CVE-2026-75650」です。テンプレートエンジンに悪意のあるコードを紛れ込ませることで、認証を経ずに任意のコードを実行できてしまうリモートコード実行(RCE)の脆弱性で、CVSSは満点に近い10.0とされています。発見したセキュリティ企業Sansecは、この脆弱性を「StyleSmuggler」と名付けており、正式な修正プログラムが公開される前の9月4日ごろから、すでに実際の攻撃に悪用されていたことを確認したと報告しています。具体的には、決済に失敗した際に自動送信される確認メールがテンプレートを使って生成される仕組みを悪用し、そこに不正なコードを紛れ込ませる手口だとされています。Adobeは通常の月例更新サイクルに先立ち、9月7日に緊急の修正プログラム(APSB26-146)を公開しました。
今回の件が重要なのは、性質の異なる二つのリスクが同時に明らかになったからです。一つは、Adobe Commerce・Magento Open Sourceという実際に稼働しているオンラインストアの基盤に対して、修正プログラムが公開される前からすでに攻撃が行われていたという事実です。ゼロデイ脆弱性、つまり対策が存在しない段階での悪用は、利用者側がどれだけ注意していても防ぎようがありません。防御の成否は、もっぱら開発元がどれだけ早く気づき、緊急の修正を出せるかにかかっています。Adobeが通常サイクルを待たずに9月7日に緊急パッチを出したこと自体は妥当な対応ですが、悪用が始まったとされる9月4日ごろから3日間は、対策のない状態が続いていたことになります。
ネット通販を日常的に利用している方にとっては、少し事情が異なります。自分がよく使っている通販サイトが、Adobe CommerceやMagento Open Sourceという特定のシステムを使っているかどうかを、利用者側から外部から見分ける簡単な方法は基本的にありません。現時点で明らかになっているのは、攻撃者が侵入してサーバーに不正なプログラムを設置したという事実であり、消費者の氏名や決済情報が実際に持ち出されたという報告は、今回参照した情報源の中では確認されていません。とはいえ、通販サイトを運営する側の対応状況によって影響の有無が左右される性質の問題であるため、身に覚えのない請求や、いつもと違う決済画面の挙動に気づいた場合は、まずクレジットカード会社や利用明細を確認することをお勧めします。
企業でWebサイトやシステムの運用を担当している方は、自社の環境がAdobe Commerce・Magento Open Sourceの対象バージョンに該当しないか、Adobeが公開している情報を確認し、該当する場合は9月7日公開の緊急修正プログラムを速やかに適用してください。すでに侵害を受けている可能性がある場合に備え、Sansecが公開している侵害の痕跡(IoC)情報を参照し、不審なファイルや通信がないか点検することも推奨されます。
Q. よく使うネット通販サイトが今回のAdobe Commerceの脆弱性の影響を受けていないか、確認できますか。
利用者側から、特定の通販サイトがAdobe CommerceやMagento Open Sourceを使っているかどうかを確実に見分ける方法は、今回参照した情報源からは確認できません。サイト運営者による対応状況に左右される問題のため、心当たりのある決済トラブルがあれば、まずはカード会社や利用明細を確認し、必要に応じてサイト側へ問い合わせることをお勧めします。
IT Postの見方
IT Postでは、Adobeが毎月これだけの規模の脆弱性を修正し続けているという事実そのものを、単純に「ずさんな会社だ」と切り捨てるのは適切ではないと考えます。PDF閲覧ソフトから画像編集、企業のWebサイト基盤まで、これほど幅広い製品群を抱えている以上、一定数の欠陥が見つかり続けるのは避けがたい面があるからです。