Adobe Commerce and Magento are affected by a CRITICAL (CVSS 10.0) template injection vulnerability allowing unauthenticated arbitrary code execution.
| Product | Version Start | Version End (excl.) | Status |
|---|---|---|---|
| commerce | * | 2.4.4 | vulnerable |
| commerce | 2.4.4 | 2.4.4 | vulnerable |
| commerce | 2.4.4 | 2.4.4 | vulnerable |
| commerce | 2.4.4 | 2.4.4 | vulnerable |
| commerce | 2.4.4 | 2.4.4 | vulnerable |
| commerce | 2.4.4 | 2.4.4 | vulnerable |
| commerce | 2.4.4 | 2.4.4 | vulnerable |
| commerce | 2.4.4 | 2.4.4 | vulnerable |
| commerce | 2.4.4 | 2.4.4 | vulnerable |
| commerce | 2.4.4 | 2.4.4 | vulnerable |
| commerce | 2.4.4 | 2.4.4 | vulnerable |
| commerce | 2.4.4 | 2.4.4 | vulnerable |
| commerce | 2.4.4 | 2.4.4 | vulnerable |
| commerce | 2.4.4 | 2.4.4 | vulnerable |
| commerce | 2.4.4 | 2.4.4 | vulnerable |
| commerce | 2.4.4 | 2.4.4 | vulnerable |
| commerce | 2.4.4 | 2.4.4 | vulnerable |
| commerce | 2.4.4 | 2.4.4 | vulnerable |
| commerce | 2.4.4 | 2.4.4 | vulnerable |
| commerce | 2.4.4 | 2.4.4 | vulnerable |
| commerce | 2.4.5 | 2.4.5 | vulnerable |
| commerce | 2.4.5 | 2.4.5 | vulnerable |
| commerce | 2.4.5 | 2.4.5 | vulnerable |
| commerce | 2.4.5 | 2.4.5 | vulnerable |
| commerce | 2.4.5 | 2.4.5 | vulnerable |
| commerce | 2.4.5 | 2.4.5 | vulnerable |
| commerce | 2.4.5 | 2.4.5 | vulnerable |
| commerce | 2.4.5 | 2.4.5 | vulnerable |
| commerce | 2.4.5 | 2.4.5 | vulnerable |
| commerce | 2.4.5 | 2.4.5 | vulnerable |
| commerce | 2.4.5 | 2.4.5 | vulnerable |
| commerce | 2.4.5 | 2.4.5 | vulnerable |
| commerce | 2.4.5 | 2.4.5 | vulnerable |
| commerce | 2.4.5 | 2.4.5 | vulnerable |
| commerce | 2.4.5 | 2.4.5 | vulnerable |
| commerce | 2.4.5 | 2.4.5 | vulnerable |
| commerce | 2.4.5 | 2.4.5 | vulnerable |
| commerce | 2.4.5 | 2.4.5 | vulnerable |
| commerce | 2.4.6 | 2.4.6 | vulnerable |
| commerce | 2.4.6 | 2.4.6 | vulnerable |
| commerce | 2.4.6 | 2.4.6 | vulnerable |
| commerce | 2.4.6 | 2.4.6 | vulnerable |
| commerce | 2.4.6 | 2.4.6 | vulnerable |
| commerce | 2.4.6 | 2.4.6 | vulnerable |
| commerce | 2.4.6 | 2.4.6 | vulnerable |
| commerce | 2.4.6 | 2.4.6 | vulnerable |
| commerce | 2.4.6 | 2.4.6 | vulnerable |
| commerce | 2.4.6 | 2.4.6 | vulnerable |
| commerce | 2.4.6 | 2.4.6 | vulnerable |
| commerce | 2.4.6 | 2.4.6 | vulnerable |
| commerce | 2.4.6 | 2.4.6 | vulnerable |
| commerce | 2.4.6 | 2.4.6 | vulnerable |
| commerce | 2.4.6 | 2.4.6 | vulnerable |
| commerce | 2.4.6 | 2.4.6 | vulnerable |
| commerce | 2.4.7 | 2.4.7 | vulnerable |
| commerce | 2.4.7 | 2.4.7 | vulnerable |
| commerce | 2.4.7 | 2.4.7 | vulnerable |
| commerce | 2.4.7 | 2.4.7 | vulnerable |
| commerce | 2.4.7 | 2.4.7 | vulnerable |
| commerce | 2.4.7 | 2.4.7 | vulnerable |
| commerce | 2.4.7 | 2.4.7 | vulnerable |
| commerce | 2.4.7 | 2.4.7 | vulnerable |
| commerce | 2.4.7 | 2.4.7 | vulnerable |
| commerce | 2.4.7 | 2.4.7 | vulnerable |
| commerce | 2.4.7 | 2.4.7 | vulnerable |
| commerce | 2.4.7 | 2.4.7 | vulnerable |
| commerce | 2.4.7 | 2.4.7 | vulnerable |
| commerce | 2.4.7 | 2.4.7 | vulnerable |
| commerce | 2.4.8 | 2.4.8 | vulnerable |
| commerce | 2.4.8 | 2.4.8 | vulnerable |
| commerce | 2.4.8 | 2.4.8 | vulnerable |
| commerce | 2.4.8 | 2.4.8 | vulnerable |
| commerce | 2.4.8 | 2.4.8 | vulnerable |
| commerce | 2.4.8 | 2.4.8 | vulnerable |
| commerce | 2.4.8 | 2.4.8 | vulnerable |
| commerce | 2.4.8 | 2.4.8 | vulnerable |
| commerce | 2.4.9 | 2.4.9 | vulnerable |
| commerce | 2.4.9 | 2.4.9 | vulnerable |
| commerce | 2.4.9 | 2.4.9 | vulnerable |
| commerce | 2.4.9 | 2.4.9 | vulnerable |
| commerce | 2.4.9 | 2.4.9 | vulnerable |
| commerce_b2b | * | 1.3.3 | vulnerable |
| commerce_b2b | 1.3.3 | 1.3.3 | vulnerable |
| commerce_b2b | 1.3.3 | 1.3.3 | vulnerable |
| commerce_b2b | 1.3.3 | 1.3.3 | vulnerable |
| commerce_b2b | 1.3.3 | 1.3.3 | vulnerable |
| commerce_b2b | 1.3.3 | 1.3.3 | vulnerable |
| commerce_b2b | 1.3.3 | 1.3.3 | vulnerable |
| commerce_b2b | 1.3.3 | 1.3.3 | vulnerable |
| commerce_b2b | 1.3.3 | 1.3.3 | vulnerable |
| commerce_b2b | 1.3.3 | 1.3.3 | vulnerable |
| commerce_b2b | 1.3.3 | 1.3.3 | vulnerable |
| commerce_b2b | 1.3.3 | 1.3.3 | vulnerable |
| commerce_b2b | 1.3.3 | 1.3.3 | vulnerable |
| commerce_b2b | 1.3.3 | 1.3.3 | vulnerable |
| commerce_b2b | 1.3.3 | 1.3.3 | vulnerable |
| commerce_b2b | 1.3.3 | 1.3.3 | vulnerable |
| commerce_b2b | 1.3.3 | 1.3.3 | vulnerable |
| commerce_b2b | 1.3.3 | 1.3.3 | vulnerable |
| commerce_b2b | 1.3.3 | 1.3.3 | vulnerable |
| commerce_b2b | 1.3.3 | 1.3.3 | vulnerable |
| commerce_b2b | 1.3.4 | 1.3.4 | vulnerable |
| commerce_b2b | 1.3.4 | 1.3.4 | vulnerable |
| commerce_b2b | 1.3.4 | 1.3.4 | vulnerable |
| commerce_b2b | 1.3.4 | 1.3.4 | vulnerable |
| commerce_b2b | 1.3.4 | 1.3.4 | vulnerable |
| commerce_b2b | 1.3.4 | 1.3.4 | vulnerable |
| commerce_b2b | 1.3.4 | 1.3.4 | vulnerable |
| commerce_b2b | 1.3.4 | 1.3.4 | vulnerable |
| commerce_b2b | 1.3.4 | 1.3.4 | vulnerable |
| commerce_b2b | 1.3.4 | 1.3.4 | vulnerable |
| commerce_b2b | 1.3.4 | 1.3.4 | vulnerable |
| commerce_b2b | 1.3.4 | 1.3.4 | vulnerable |
| commerce_b2b | 1.3.4 | 1.3.4 | vulnerable |
| commerce_b2b | 1.3.4 | 1.3.4 | vulnerable |
| commerce_b2b | 1.3.4 | 1.3.4 | vulnerable |
| commerce_b2b | 1.3.4 | 1.3.4 | vulnerable |
| commerce_b2b | 1.3.4 | 1.3.4 | vulnerable |
| commerce_b2b | 1.3.4 | 1.3.4 | vulnerable |
| commerce_b2b | 1.4.2 | 1.4.2 | vulnerable |
| commerce_b2b | 1.4.2 | 1.4.2 | vulnerable |
| commerce_b2b | 1.4.2 | 1.4.2 | vulnerable |
| commerce_b2b | 1.4.2 | 1.4.2 | vulnerable |
| commerce_b2b | 1.4.2 | 1.4.2 | vulnerable |
| commerce_b2b | 1.4.2 | 1.4.2 | vulnerable |
| commerce_b2b | 1.4.2 | 1.4.2 | vulnerable |
| commerce_b2b | 1.4.2 | 1.4.2 | vulnerable |
| commerce_b2b | 1.4.2 | 1.4.2 | vulnerable |
| commerce_b2b | 1.4.2 | 1.4.2 | vulnerable |
| commerce_b2b | 1.4.2 | 1.4.2 | vulnerable |
| commerce_b2b | 1.5.2 | 1.5.2 | vulnerable |
| commerce_b2b | 1.5.2 | 1.5.2 | vulnerable |
| commerce_b2b | 1.5.2 | 1.5.2 | vulnerable |
| commerce_b2b | 1.5.2 | 1.5.2 | vulnerable |
| commerce_b2b | 1.5.2 | 1.5.2 | vulnerable |
| commerce_b2b | 1.5.2 | 1.5.2 | vulnerable |
| commerce_b2b | 1.5.3 | 1.5.3 | vulnerable |
| commerce_b2b | 1.5.3 | 1.5.3 | vulnerable |
| commerce_b2b | 1.5.3 | 1.5.3 | vulnerable |
| commerce_b2b | 1.5.3 | 1.5.3 | vulnerable |
| commerce_b2b | 1.5.3 | 1.5.3 | vulnerable |
| magento | * | 2.4.6 | vulnerable |
| magento | 2.4.6 | 2.4.6 | vulnerable |
| magento | 2.4.6 | 2.4.6 | vulnerable |
| magento | 2.4.6 | 2.4.6 | vulnerable |
| magento | 2.4.6 | 2.4.6 | vulnerable |
| magento | 2.4.6 | 2.4.6 | vulnerable |
| magento | 2.4.6 | 2.4.6 | vulnerable |
| magento | 2.4.6 | 2.4.6 | vulnerable |
| magento | 2.4.6 | 2.4.6 | vulnerable |
| magento | 2.4.6 | 2.4.6 | vulnerable |
| magento | 2.4.6 | 2.4.6 | vulnerable |
| magento | 2.4.6 | 2.4.6 | vulnerable |
| magento | 2.4.6 | 2.4.6 | vulnerable |
| magento | 2.4.6 | 2.4.6 | vulnerable |
| magento | 2.4.6 | 2.4.6 | vulnerable |
| magento | 2.4.6 | 2.4.6 | vulnerable |
| magento | 2.4.6 | 2.4.6 | vulnerable |
| magento | 2.4.7 | 2.4.7 | vulnerable |
| magento | 2.4.7 | 2.4.7 | vulnerable |
| magento | 2.4.7 | 2.4.7 | vulnerable |
| magento | 2.4.7 | 2.4.7 | vulnerable |
| magento | 2.4.7 | 2.4.7 | vulnerable |
| magento | 2.4.7 | 2.4.7 | vulnerable |
| magento | 2.4.7 | 2.4.7 | vulnerable |
| magento | 2.4.7 | 2.4.7 | vulnerable |
| magento | 2.4.7 | 2.4.7 | vulnerable |
| magento | 2.4.7 | 2.4.7 | vulnerable |
| magento | 2.4.7 | 2.4.7 | vulnerable |
| magento | 2.4.7 | 2.4.7 | vulnerable |
| magento | 2.4.7 | 2.4.7 | vulnerable |
| magento | 2.4.7 | 2.4.7 | vulnerable |
| magento | 2.4.8 | 2.4.8 | vulnerable |
| magento | 2.4.8 | 2.4.8 | vulnerable |
| magento | 2.4.8 | 2.4.8 | vulnerable |
| magento | 2.4.8 | 2.4.8 | vulnerable |
| magento | 2.4.8 | 2.4.8 | vulnerable |
| magento | 2.4.8 | 2.4.8 | vulnerable |
| magento | 2.4.8 | 2.4.8 | vulnerable |
| magento | 2.4.8 | 2.4.8 | vulnerable |
| magento | 2.4.9 | 2.4.9 | vulnerable |
| magento | 2.4.9 | 2.4.9 | vulnerable |
| magento | 2.4.9 | 2.4.9 | vulnerable |
| magento | 2.4.9 | 2.4.9 | vulnerable |
| magento | 2.4.9 | 2.4.9 | vulnerable |
Download and install the security updates provided by Adobe in security bulletin APSB26-146. Ensure that all commerce instances, including those using B2B modules, have the latest security hotfixes applied to address the template engine flaw.
Upgrade Adobe Commerce and Magento Open Source to the latest patched versions. Affected versions include 2.4.4 through 2.4.9; ensure your environment is moved to a version beyond these ranges as specified in the vendor's technical guidance.
Implement strict web application firewall (WAF) rules to filter malicious template directives and suspicious input patterns. Limit administrative access to trusted IP ranges and ensure that the template engine is not exposed to untrusted user input where possible.
Review web server logs for unusual POST requests or entries containing template syntax like curly braces or object calls. Scan for unauthorized file modifications, new web shells, or unexpected outbound network connections originating from the commerce server.
"Detecting exploitation of CVE-2026-75650 requires monitoring for Server-Side Template Injection (SSTI) patterns. Security teams should inspect HTTP request bodies and headers for characters like '{{', '{%', or '${' combined with system-level commands. Monitor access logs for high-frequency requests to commerce endpoints that handle dynamic content. Additionally, utilize File Integrity Monitoring (FIM) to detect the creation of web shells or unauthorized changes to core Magento files following suspicious network activity."
Experience superior visibility and a simpler approach to cyber risk management