Explotación de vulnerabilidades en Magento y Adobe Commerce

Una reciente vulnerabilidad sin parchear en Magento Open Source y Adobe Commerce está siendo aprovechada por atacantes para ejecutar código malicioso en los servidores de tiendas en línea sin necesidad de autenticación. La empresa de seguridad e-commerce Sansec, que identificó la amenaza, ha denominado esta vulnerabilidad StyleSmuggler. Según su aviso publicado el 5 de septiembre, los ataques comenzaron el día 4 del mismo mes.

Sansec advirtió que la situación es crítica, ya que muchas tiendas están siendo comprometidas en tiempo real, y hasta la fecha, Adobe no ha proporcionado un aviso oficial, un identificador CVE, un parche o una solución alternativa. La última actualización de seguridad de Adobe Commerce publicada fue el 11 de agosto, lo que deja a los usuarios vulnerables.

La explotación exitosa de esta vulnerabilidad permite a los atacantes ejecutar código en el servidor de la tienda, lo que resulta en la instalación de un backdoor persistente. Sansec ha confirmado que todas las versiones actuales son susceptibles, incluyendo la 2.4.9, y se ha reproducido la cadena de ataque completa en instalaciones limpias de Magento Open Source 2.4.7, 2.4.8 y 2.4.9.

El primer caso documentado de compromiso involucró a una tienda que operaba la versión 2.4.6-p15, con las actualizaciones de seguridad de julio y agosto de 2026 aplicadas. Este nivel de parche es el más reciente que Adobe ofrece para esa línea de versiones. Aunque Sansec no ha proporcionado detalles sobre cuántas tiendas han sido comprometidas, su investigación ha revelado que dos tiendas fueron atacadas el 5 de septiembre, y una tercera fue objetivo de un intento de ataque sin éxito.

El grupo de desarrollo y alojamiento Disrex, que respondió a dos de las tiendas comprometidas, indica que las tiendas que utilizan aplicaciones web progresivas y headless requieren GraphQL, mientras que la mayoría de las tiendas clásicas y las basadas en Hyvä no. Como medida preventiva, Sansec ha recomendado desactivar GraphQL en las tiendas que no utilizan su producto Shield hasta que Adobe publique un parche temporal.

Investigaciones adicionales

La próxima actualización de seguridad programada por Adobe está prevista para el 8 de septiembre, aunque no se sabe si abordará esta vulnerabilidad crítica. Disrex ha proporcionado evidencia independiente de la explotación, mostrando que una de las tiendas comprometidas estaba utilizando Magento 2.4.7-p2, un nivel de parche que data de agosto de 2024, lo que indica que no estaban actualizadas.

El análisis de Sansec describe el implant malicioso como un proceso en segundo plano que se presenta bajo el nombre de un hilo del núcleo de Linux, con un binario instalado en el directorio del usuario en lugar de la raíz del servidor web. Este binario se reinicia cada cinco minutos gracias a una entrada en cron, lo que permite que el atacante mantenga el acceso.

Uno de los métodos de ataque implica la inserción de código PHP en un archivo que Magento genera automáticamente, como un informe de fallos. Luego, el atacante provoca que Magento ejecute ese archivo mediante un correo electrónico de recordatorio de transacción fallida, lo que permite que el ataque tenga éxito sin necesidad de que alguien abra el mensaje.

Hasta el momento, Sansec no ha publicado la cadena de explotación completa y ha prometido una actualización con más detalles sobre el proceso, el dropper y el implant. Se recomienda a todos los operadores de tiendas que no sean clientes de Shield rotar sus credenciales de Magento para mitigar el riesgo de compromisos adicionales.

Fuente

Ver noticia original