Todas las versiones de Magento y Adobe Commerce están siendo objeto de ataques que explotan una vulnerabilidad de día cero denominada StyleSmuggler, con el objetivo de instalar una puerta trasera en servidores Linux. Sansec, una empresa especializada en la seguridad de plataformas de comercio electrónico, registró el primer incidente de explotación el 4 de septiembre de 2026 contra un sitio que ejecutaba las actualizaciones de seguridad más recientes disponibles.
Adobe Enterprise Support confirmó a Sansec que está trabajando en una corrección para la vulnerabilidad, pero no especificó cuándo se publicará. Hasta el momento de la publicación de la información, Adobe no había lanzado una actualización para abordar StyleSmuggler, mientras que la siguiente fecha de lanzamiento de seguridad periódica de la empresa estaba prevista para el 8 de septiembre.
¿Cómo se lleva a cabo la explotación?
El ataque explota el sistema de plantillas de Magento mediante la inyección de instrucciones PHP y, posteriormente, crea un correo electrónico falso con un asunto que indica el fallo de una transacción de pago. El procesamiento de este mensaje provoca la ejecución del código malicioso en el servidor.
Tras aprovechar la vulnerabilidad, los atacantes instalan una pequeña puerta trasera creada en Rust y la ejecutan como un proceso en segundo plano. Inicialmente, el programa se disfraza como el proceso kworker/u:8:0, mientras que las versiones más recientes utilizan el nombre fc-cache y se copian en la ruta ~/.cache/fontconfig/fc-cache. El programa también añade una tarea cron que se ejecuta cada 30 minutos para mantener la persistencia.
Sansec no detectó actividad posterior de la puerta trasera en las muestras que examinó, pero explicó que esta puede conectarse a una infraestructura externa y recibir comandos. Las muestras más antiguas utilizaban los protocolos TLS y WebSockets para comunicarse con el servidor de control, mientras que las muestras más recientes se disfrazan de tráfico del protocolo de sincronización horaria NTP mediante el envío de paquetes UDP al puerto 123 y el uso de nombres de dominio similares a los de la infraestructura de sincronización horaria.
Indicadores que podrían revelar el compromiso
Sansec considera que un aumento inusual de los mensajes de Magento con el asunto Payment Transaction Failed Reminder podría indicar una explotación. Otros indicadores incluyen la aparición de procesos llamados kworker o fc-cache, entradas de cron inusuales y archivos temporales sospechosos.
La puerta trasera también comprueba la dirección IP pública del servidor mediante servicios como ipify, icanhazip, ident.me e ipinfo.io, y examina el valor TracerPid en Linux para detectar procesos de rastreo. Si detecta dicho rastreo, continúa con la instalación, pero no envía señales a la infraestructura remota.
¿Qué cambia en la práctica para los administradores de tiendas?
La importancia del incidente se debe al amplio alcance de la plataforma afectada: el artículo señala que Magento está instalado en más de 160.000 sitios, de los cuales 14.000 se encuentran entre el millón de sitios más visitados del mundo. Dado que la explotación se detectó en un sistema actualizado, instalar únicamente las últimas actualizaciones disponibles no garantiza la protección frente a esta vulnerabilidad antes de que se publique una corrección específica.
Hasta que haya un parche disponible, Sansec recomienda desactivar GraphQL como medida de mitigación, además de rotar las credenciales de Magento cuando se sospeche que ha ocurrido un compromiso. La fuente no confirma si la versión del 8 de septiembre incluirá una corrección para StyleSmuggler; BleepingComputer solicitó una aclaración a Adobe, pero no había recibido respuesta hasta el momento de preparar el artículo.