Ciberseguridad

Adobe publica parche urgente para fallo StyleSmuggler

Publicado el 2 min readPor NewUJ Editorial Desk

Actualizado el se añadió nueva información

Adobe publica parche urgente para fallo StyleSmuggler
Foto: NewUJ
0 0
XWhatsAppTelegramLinkedIn

Adobe publicó el 7 de septiembre de 2026 un parche de emergencia para StyleSmuggler, una vulnerabilidad de ejecución remota de código sin autenticación en Magento Open Source y Adobe Commerce que los atacantes ya llevaban tres días explotando. La corrección, catalogada como APSB26-146 y con el identificador CVE-2026-75650 y la puntuación CVSS máxima de 10.0, llegó después de que la firma de seguridad neerlandesa Sansec revelara el fallo el 5 de septiembre sin esperar a terminar un informe técnico completo, al asegurar que las tiendas estaban siendo comprometidas "en ese mismo momento".

Sansec rastreó los primeros ataques hasta el 4 de septiembre a las 22:20 UTC. El fallo permite a un atacante sin autenticar introducir código PHP en el motor de plantillas de Magento a través de las propiedades "styles", ocultando la carga en archivos que la propia plataforma genera, como los informes de errores. Ese código se ejecuta automáticamente en cuanto Magento envía internamente su rutinario correo de "Recordatorio de pago fallido", por lo que ningún cliente necesita abrir nada para que una tienda quede con una puerta trasera. Sansec reprodujo la cadena de ataque completa en instalaciones limpias de Magento 2.4.7, 2.4.8 y 2.4.9, y confirmó que la primera víctima conocida era una tienda con la versión 2.4.6-p15 que ya tenía instalados todos los parches de seguridad de 2026.

La brecha de tres días es clave: el parche de Adobe implica que toda instalación de Magento Open Source y Adobe Commerce entre las versiones 2.4.4 y 2.4.9, además de Adobe Commerce B2B 1.3.3 a 1.5.3, funcionó durante tres días completos con una vía sin autenticación para tomar el control total del servidor antes de que existiera ninguna solución. Como Magento y Adobe Commerce impulsan una gran parte de las tiendas en línea del mundo, esa ventana dio a los atacantes una lista de objetivos amplia y en su mayoría sin parchear para instalar puertas traseras y acceder a datos de pago almacenados.

El parche se distribuye como un hotfix y no como una versión completa de la plataforma: los administradores deben descargar VULN-39341-composer-patches.zip desde repo.magento.com y aplicarlo como parche de composer. Sansec insta a los operadores de tiendas a instalar el parche de inmediato y, aun así, ejecutar su herramienta gratuita eComscan para buscar puertas traseras plantadas durante la ventana sin parchear, ya que aplicar la corrección ahora no elimina el código que un atacante pudiera haber instalado antes. Quienes todavía no hayan aplicado el parche también deberían revisar tareas cron y procesos en segundo plano en busca de algo desconocido, y considerar desactivar GraphQL temporalmente hasta confirmar que la instalación está limpia.

Report / request removal

Relacionado

Comments

No comments yet. Be the first.