Adobe ha emitido una corrección de emergencia para una vulnerabilidad de seguridad crítica de día cero identificada como CVE-2026-75650, que afecta a varias versiones de Magento y Adobe Commerce. La vulnerabilidad, denominada StyleSmuggler, se ha explotado en ataques reales desde al menos el 4 de septiembre de 2026 para implantar puertas traseras en sitios de comercio electrónico vulnerables.
La empresa de seguridad para el comercio electrónico Sansec descubrió la actividad, mientras que Adobe clasificó la vulnerabilidad con el nivel de gravedad más alto y explicó que su explotación podría permitir la ejecución de código arbitrario. La empresa recomendó instalar de inmediato la corrección urgente VULN-39341, dado que tiene conocimiento de la explotación de CVE-2026-75650 fuera de entornos de prueba.
Versiones afectadas
La lista de versiones identificada por Adobe incluye las siguientes:
- Versiones de Adobe Commerce de la 2.4.4 a la 2.4.9, incluidas las versiones de agosto de 2026 y anteriores en cada rama.
- Versiones de Adobe Commerce B2B de la 1.3.3 a la 1.5.3, con las versiones de agosto de 2026 y anteriores en cada rama.
- Versiones de Magento Open Source de la 2.4.6 a la 2.4.9, con las versiones de agosto de 2026 y anteriores en cada rama.
Indicadores de compromiso y técnicas de los atacantes
Una de las puertas traseras ocultaba el servidor de mando y control haciéndolo pasar por un servidor ordinario del protocolo de sincronización horaria NTP, pero Sansec detectó indicadores claros en los sistemas comprometidos, entre ellos mensajes de correo con el asunto “Payment Transaction Failed Reminder”.
En una actualización de su informe inicial, Sansec afirmó que un segundo atacante, que utilizaba herramientas diferentes, explotó la vulnerabilidad para desplegar un web shell en PHP de 485 bytes. Este archivo recopila detalles básicos sobre el servidor, comprueba si la ruta pub/media permite escritura y luego exfiltra los datos mediante solicitudes a un subdominio de oast.site, un dominio asociado habitualmente con pruebas de seguridad que utilizan la herramienta de código abierto Interactsh.
¿Qué cambia en la práctica para los administradores de las tiendas?
La respuesta no se limita a instalar la corrección. Adobe recomienda activar el modo de mantenimiento y suspender las tareas de cron después de aplicarla, y luego rotar todos los secretos, incluidas las contraseñas de los administradores, los tokens de integración de GraphQL, los secretos de los clientes OAuth, las credenciales de las pasarelas de pago, las credenciales de la base de datos, las claves SSH y las claves API. Una vez completada la rotación, se debe vaciar la caché, reiniciar cron y desactivar el modo de mantenimiento.
La importancia de la noticia se debe a la combinación de tres factores: una vulnerabilidad con la máxima clasificación, explotación activa y posible acceso a plataformas que gestionan datos de pedidos y operaciones de pago. Por ello, limitarse a actualizar el sistema sin asumir la posibilidad de que las credenciales se hayan filtrado podría no ser suficiente en la práctica si el sitio ya ha sido comprometido.
Siguen existiendo limitaciones operativas que deben tenerse en cuenta: Adobe probó oficialmente la corrección únicamente con las versiones de agosto de 2026 de las ramas afectadas y afirmó que su funcionamiento con otras versiones es posible, pero que la compatibilidad no está confirmada. Además, la fuente no especifica el alcance del número de sitios comprometidos ni la identidad de los atacantes, por lo que revisar los registros, los archivos y los indicadores de compromiso es un paso necesario junto con la actualización.