Zero-day sin parche en Magento explotado activamente mientras Adobe no publica solución

Desde el 4 de septiembre de 2026, atacantes están explotando una vulnerabilidad de día cero sin parche en Magento Open Source y Adobe Commerce, instalando puertas traseras en servidores de tiendas en línea sin necesidad de autenticación, según reveló el viernes la empresa de seguridad holandesa Sansec.
La falla, bautizada StyleSmuggler, permite ejecución remota de código sin autenticación — la categoría más peligrosa de vulnerabilidad web. Hasta el 6 de septiembre, Adobe no ha publicado parche, identificador CVE ni aviso. Sansec publicó su aviso temprano porque «las tiendas están siendo comprometidas ahora mismo.»
Todas las versiones actuales son vulnerables
Sansec reprodujo la cadena completa de explotación en versiones 2.4.7, 2.4.8 y 2.4.9. Una víctima confirmada ejecutaba la versión 2.4.6-p15 con todos los parches de julio y agosto de 2026 aplicados, lo que indica que incluso las tiendas completamente actualizadas están en riesgo.
Cómo funciona el ataque
StyleSmuggler opera en dos fases: inyecta código PHP malicioso en un archivo que Magento escribe automáticamente y luego lo activa mediante un correo de recordatorio de transacción fallida. Dado que el código se ejecuta en el servidor, ningún usuario necesita abrir el correo.
Medidas inmediatas
Sansec recomienda deshabilitar GraphQL temporalmente hasta que Adobe lance un parche. Los comerciantes deben revisar los registros del servidor e inspeccionar sus instalaciones con eComscan.
Publicado originalmente por The Hacker News. Lee el artículo original para más detalles.
Ver fuente original