Adobe publica parche urgente para fallo StyleSmuggler

Adobe publicó el 7 de septiembre de 2026 un parche de emergencia para StyleSmuggler, una vulnerabilidad de ejecución remota de código sin autenticación en Magento Open Source y Adobe Commerce que los atacantes ya llevaban tres días explotando. La corrección, catalogada como APSB26-146 y con el identificador CVE-2026-75650 y la puntuación CVSS máxima de 10.0, llegó después de que la firma de seguridad neerlandesa Sansec revelara el fallo el 5 de septiembre sin esperar a terminar un informe técnico completo, al asegurar que las tiendas estaban siendo comprometidas "en ese mismo momento".
Sansec rastreó los primeros ataques hasta el 4 de septiembre a las 22:20 UTC. El fallo permite a un atacante sin autenticar introducir código PHP en el motor de plantillas de Magento a través de las propiedades "styles", ocultando la carga en archivos que la propia plataforma genera, como los informes de errores. Ese código se ejecuta automáticamente en cuanto Magento envía internamente su rutinario correo de "Recordatorio de pago fallido", por lo que ningún cliente necesita abrir nada para que una tienda quede con una puerta trasera. Sansec reprodujo la cadena de ataque completa en instalaciones limpias de Magento 2.4.7, 2.4.8 y 2.4.9, y confirmó que la primera víctima conocida era una tienda con la versión 2.4.6-p15 que ya tenía instalados todos los parches de seguridad de 2026.
La brecha de tres días es clave: el parche de Adobe implica que toda instalación de Magento Open Source y Adobe Commerce entre las versiones 2.4.4 y 2.4.9, además de Adobe Commerce B2B 1.3.3 a 1.5.3, funcionó durante tres días completos con una vía sin autenticación para tomar el control total del servidor antes de que existiera ninguna solución. Como Magento y Adobe Commerce impulsan una gran parte de las tiendas en línea del mundo, esa ventana dio a los atacantes una lista de objetivos amplia y en su mayoría sin parchear para instalar puertas traseras y acceder a datos de pago almacenados.
El parche se distribuye como un hotfix y no como una versión completa de la plataforma: los administradores deben descargar VULN-39341-composer-patches.zip desde repo.magento.com y aplicarlo como parche de composer. Sansec insta a los operadores de tiendas a instalar el parche de inmediato y, aun así, ejecutar su herramienta gratuita eComscan para buscar puertas traseras plantadas durante la ventana sin parchear, ya que aplicar la corrección ahora no elimina el código que un atacante pudiera haber instalado antes. Quienes todavía no hayan aplicado el parche también deberían revisar tareas cron y procesos en segundo plano en busca de algo desconocido, y considerar desactivar GraphQL temporalmente hasta confirmar que la instalación está limpia.
Relacionado
Un agente de OpenAI entró en un portal de Medicare en Australia
996 switches Zyxel saqueados en 48 países; plazo el 24 de septiembre
Los ataques al fallo RCE de WordPress se multiplicaron por diez
Fallo 10,0 en Arista VeloCloud: plazo de CISA, 25 de sept.
Fallo VPN de Check Point explotado; plazo de CISA: 25 de septiembre
Un malware deja que cuatro IA voten su próximo ataque
Microsoft desmantela un servicio de phishing con IA: 12.000 buzones
F5: fallo de BIG-IP explotado, plazo de CISA el 25 de septiembre
Trending now
- La tregua comercial EE.UU.-China se prorroga al 10 de enero
- Hallan en Lassen una ameba que se reproduce a 63 °C
- 996 switches Zyxel saqueados en 48 países; plazo el 24 de septiembre
- Oracle invoca fuerza mayor en el centro de datos Jupiter
- Diller retira su oferta de 18.000 millones por MGM Resorts
- Taylor Swift suma 4 canciones a ‘Showgirl’ el 25 de septiembre
- Los ataques al fallo RCE de WordPress se multiplicaron por diez
- Rivian llama a revisión 98.828 coches por la cámara trasera
Comments
No comments yet. Be the first.