Adobe corrige una grave vulnerabilidad en Magento
Adobe ha emitido actualizaciones de seguridad para abordar una vulnerabilidad crítica en Adobe Commerce y Magento Open Source, que ha sido objeto de explotación activa. Esta vulnerabilidad, identificada como CVE-2026-75650 y con una puntuación de CVSS de 10.0, fue descubierta por Sansec, que detectó la explotación de día cero a partir del 4 de septiembre de 2026.
La compañía ha señalado que se trata de un fallo que podría permitir la ejecución arbitraria de código. Según Adobe, es consciente de que la vulnerabilidad ha sido utilizada en ataques dirigidos a comerciantes de Adobe Commerce. La explotación de esta vulnerabilidad se produce a través de un injection de código PHP que manipula el sistema de plantillas de Magento, generando un correo electrónico de aviso de fallo de transacción, lo que desencadena la ejecución de código.
Versiones afectadas
Las versiones de Adobe Commerce y Magento Open Source que se ven afectadas son: - Adobe Commerce 2.4.9-2026-aug y anteriores - Adobe Commerce B2B 1.5.3-2026-aug y anteriores - Magento Open Source 2.4.9-2026-aug y anteriores
Los parches han sido publicados como parte de un hotfix y están disponibles para su descarga en el siguiente enlace: repo.magento.com/patch/VULN-39341-composer-patches.zip. Adobe recomienda aplicar el parche VULN-39341 correspondiente a su versión y rotar las claves de cifrado para mitigar el riesgo.
Explotación activa
La situación se complica por el hecho de que los actores maliciosos están utilizando la vulnerabilidad CVE-2026-75650 para desplegar un backdoor basado en Rust en sistemas Linux, que se conecta a un servidor externo y espera instrucciones adicionales. Además, se ha confirmado que se ha abusado de esta vulnerabilidad para entregar un dropper PHP en sitios vulnerables, que escribe una web shell capaz de ejecutar código PHP arbitrario.
Disrex, una empresa de seguridad de comercio electrónico con sede en los Países Bajos, informó que un servidor Magento administrado por la plataforma de desarrollo de comercio electrónico fue comprometido 50 minutos después de la primera explotación confirmada de StyleSmuggler, que tuvo lugar el 4 de septiembre de 2026, a las 10:20 p.m. UTC.
Conclusión
Es imperativo que todos los administradores de sistemas afectados apliquen los parches de seguridad proporcionados por Adobe y tomen medidas adicionales para proteger sus entornos. La explotación de esta vulnerabilidad representa un riesgo significativo para la seguridad de las aplicaciones de comercio electrónico, por lo que la actualización oportuna es esencial.