BookinglyTech News
Ciberseguridad

Adobe parchea un zero-day en Magento explotado para colar backdoors y webshells

CVE-2026-75650, con CVSS 10, permite ejecución de código arbitrario por inyección PHP en el sistema de plantillas. Adobe ya distribuye parches.

2 min de lecturaThe Hacker News0 vistas

Adobe ha publicado este lunes parches para erradicar una vulnerabilidad de severidad máxima que afecta a Adobe Commerce y Magento Open Source y que ya está siendo explotada activamente contra comercios. El fallo, registrado como CVE-2026-75650 y con una puntuación CVSS de 10,0, permite ejecución de código arbitrario mediante inyección de PHP en el sistema de plantillas de Magento. Adobe confirmó que la vulnerabilidad se ha explotado en estado salvaje, apuntando a comercios que usan su plataforma de e-commerce.

El fallo ha sido bautizado como StyleSmuggler por Sansec, la firma neerlandesa de seguridad que detectó la explotación desde el 4 de septiembre. Según Sansec, el ataque abusa del sistema de plantillas para generar un correo de "fallo en el pago" que desencadena la ejecución del código. La compañía describe el método como una cadena de ejecución remota de código no autenticada que se vale del propio procesamiento de plantillas e inyección de dependencias de Magento.

Las versiones afectadas son amplias e incluyen Adobe Commerce desde la 2.4.4 hasta la 2.4.9, incluyendo sus revisiones de agosto de 2026 y anteriores, además de las líneas Adobe Commerce B2B y Magento Open Source en sus versiones 2.4.4 a 2.4.8. Adobe ha publicado un parche en formato hotfix descargable desde su repositorio para cada versión, con el identificador VULN-39341. La compañía también instruye a los administradores a rotar las claves de cifrado después de aplicar el parche, lo que sugiere que los atacantes podrían haber accedido a datos cifrados.

La explotación no se limita a un solo vector. Los atacantes han desplegado dos artefactos diferentes: un backdoor escrito en Rust para Linux que se conecta a un servidor externo a la espera de órdenes, y un dropper en PHP que termina instalando una web shell capaz de ejecutar cualquier código PHP en el servidor comprometido. Según datos de Disrex, una plataforma de desarrollo de e-commerce, un servidor Magento fue comprometido apenas 50 minutos después de que se confirmara la primera explotación de StyleSmuggler el 4 de septiembre a las 22:20 UTC. Esa rápida automatización indica que hay grupos con exploits listos para usar en cuanto se detecta un fallo.

El impacto es máximo porque la vulnerabilidad no requiere autenticación y otorga al atacante ejecución de código con los privilegios del proceso de Magento. Eso suele traducirse en acceso completo al servidor y a la base de datos, incluidos los datos de tarjetas de pago si el comercio no utiliza un proveedor externo. Los administradores de tiendas basadas en Adobe Commerce o Magento Open Source deben revisar si sus versiones están en el listado y aplicar el parche sin demora. También conviene auditar los servidores en busca de la web shell o del backdoor de Rust, porque la explotación lleva ya varios días activa y el parche llega en caliente, sin una versión completa de la plataforma, lo que subraya la urgencia de la situación.