Abstrakter Code als Symbol fuer eine Sicherheitsluecke

Magento Zero-Day “StyleSmuggler” (CVSS 10.0) bajo ataque activo

Un defecto de máxima duración valorado CVSS 10.0 en Adobe Commerce y Magento Open Source ha estado bajo ataque activo desde principios de septiembre. Rastreado como CVE-2026-75650 y llamado “StyleSmuggler”, el fallo permite a los atacantes no autenticados ejecutar código arbitrario remotamente en los servidores de la tienda en línea afectados.

Un defecto en el propio motor de plantilla de la plataforma

La vulnerabilidad se encuentra en el motor tentador de Magento. A través de un punto final de extensión de GraphQL, los atacantes contrabandean código PHP en propiedades “estilos”. Ese código se ejecuta tan pronto como la tienda renderiza su correo electrónico automático “Payment Transaction Failed Reminder” – sin login y sin necesidad de interacción de usuario. Las versiones afectadas son Adobe Commerce 2.4.4 a 2.4.9 y Magento Open Source 2.4.6 a 2.4.9.

Explotado como un día cero

La firma holandesa de seguridad Sansec vio los primeros ataques el 4 de septiembre – tres días antes del parche de emergencia de Adobe. Los intrusos desplegaron un backdoor Linux basado en Rust y un shell web PHP, entre otras cargas de pago. CrowdSec ha contado desde entonces alrededor de 500 direcciones IP distintas que envían solicitudes coincidentes al 9 de septiembre. El 8 de septiembre, la agencia estadounidense CISA agregó el defecto a su catálogo de vulnerabilidades explotadas.

Qué operadores deben hacer ahora

Adobe envía el hotfix “VULN-39341” a través del boletín de seguridad APSB26-146. Los operadores de tiendas deben aplicarlo de inmediato y, crucialmente, inspeccionar sus sistemas de compromiso: el parche por sí solo no elimina los backdoors que los atacantes pueden ya haber plantado. Los operadores autónomos deben prestar especial atención al punto final de GraphQL y a cualquier plantilla de correo electrónico inesperada.

Fuente: The Hacker News – Adobe Patches Magento Zero-Day (CVE-2026-75650)

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Mastodon
Scroll al inicio