Adobe publica parches para vulnerabilidad crítica en Magento explotada activamente

Detalles de la vulnerabilidad

Adobe lanzó el lunes parches de seguridad para abordar una vulnerabilidad de severidad máxima que afecta a Adobe Commerce y Magento Open Source, la cual ha sido explotada activamente en ataques reales. El fallo, registrado como CVE-2026-75650 y con una puntuación CVSS de 10.0, ha sido bautizado como 'StyleSmuggler' por la empresa de seguridad Sansec, que detectó la explotación zero-day a partir del 4 de septiembre de 2026. Según Adobe, la actualización corrige una vulnerabilidad crítica que podría permitir la ejecución arbitraria de código. La compañía confirmó que CVE-2026-75650 ha sido explotada en ataques dirigidos contra comerciantes de Adobe Commerce. En esencia, la falla abusa del sistema de plantillas de Magento mediante la inyección de código PHP para generar un correo electrónico de 'Recordatorio de transacción fallida', lo que desencadena la ejecución de código en el proceso.

Versiones afectadas

Las versiones afectadas incluyen varias ediciones de Adobe Commerce, Adobe Commerce B2B y Magento Open Source. Para Adobe Commerce, las versiones 2.4.4 a 2.4.9 con fecha de corte hasta 2026-ago y anteriores están afectadas. En el caso de Adobe Commerce B2B, las versiones 1.3.3 a 1.5.3 con el mismo corte. Para Magento Open Source, las versiones 2.4.4 a 2.4.9 también están afectadas.

Solución y mitigación

Adobe ha publicado parches como parte de un hotfix disponible para descarga en el sitio repo.magento.com/patch/VULN-39341-composer-patches.zip. La compañía indica que para resolver la vulnerabilidad en las versiones afectadas, los usuarios deben aplicar el parche VULN-39341 correspondiente a su versión y rotar sus claves de cifrado.

Explotación en la naturaleza

La revelación de Adobe llega días después de que la empresa de seguridad de comercio electrónico neerlandesa Sansec informara que los actores de amenazas están explotando CVE-2026-75650 para implementar un backdoor basado en Linux escrito en Rust, que se conecta a un servidor externo y espera instrucciones. Además, se ha observado que la vulnerabilidad se utiliza para entregar un dropper PHP en sitios vulnerables, que escribe una web shell capaz de ejecutar código PHP arbitrario.

Según la empresa Disrex, también con sede en los Países Bajos, se informa que un servidor Magento gestionado por la plataforma de desarrollo de comercio electrónico fue comprometido 50 minutos después de la primera explotación confirmada de StyleSmuggler, reportada el 4 de septiembre de 2026 a las 22:20 UTC. Disrex comentó que 'StyleSmuggler convierte el propio sistema de procesamiento de plantillas e inyección de dependencias de Magento en una cadena de ejecución remota de código no autenticada'.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *