BookinglyTech News
Ciberseguridad

Chrome, MikroTik y Magento: los 0-day que marcan la semana

Google parchea un 0-day de Chrome explotado, MikroTik sufre una cadena activa y Magento recibe backdoors. N-able corrige N-central y aparece RevStealer.

3 min de lecturaThe Hacker News0 vistas

Esta semana ha sido movida para quien se encarga de parchear. Google ha confirmado un 0-day en Chrome con ataques activos, los routers MikroTik tienen una cadena de vulnerabilidades explotadas y las tiendas Magento y Adobe Commerce están recibiendo un backdoor. N-able también ha publicado parches para su producto N-central, con un fallo de CVSS 10, y Elastic y Morphisec han sacado a la luz un ladrón de credenciales que se aprovecha de canales de YouTube y de GitHub.

Chrome y MikroTik: dos 0-day en escena

Google actualizó Chrome a la versión 152.0.7977.82 para cerrar doce vulnerabilidades. De ellas, una interesa especialmente: CVE-2026-85046, un fallo de type confusion en el motor V8, con una puntuación CVSS de 8,8. Google reconoce que existe un exploit circulando, pero no da detalles de los ataques ni de quién está detrás. Es el sexto 0-day de Chrome explotado desde enero.

MikroTik tampoco da respiro. CERT Polska ha avisado de que dos vulnerabilidades sin parchear, CVE-2026-67276 y CVE-2026-86060, ambas con CVSS 9,2, están siendo explotadas de forma activa. Encadenadas permiten tomar el control de un router sin autenticarse si tiene el servicio SSH accesible. La cadena se llama MikroTrick y los ataques vienen, al menos, desde el 2 de septiembre, según el CERT polaco. MikroTik ha solucionado los fallos en las ramas Long-term 6.49.21 y 7.23.4, y Stable 7.24.2.

Magento, el objetivo de la semana

Las tiendas online construidas sobre Magento o Adobe Commerce también están en el punto de mira. Desde el 4 de septiembre se está explotando un 0-day bautizado como StyleSmuggler que da ejecución remota de código sin necesidad de autenticación. Sansec, que ha seguido los ataques, explica que inyecta código PHP en el sistema de plantillas usando propiedades de estilos para esquivar los filtros, y lo dispara generando un correo de pago fallido.

La puerta trasera que instala es un binario en Rust que contacta con un servidor de mando y control. Hay dos variantes, 'fc-cache' y 'chronyd', y de momento no se ha visto que hagan algo más que esperar órdenes. En paralelo, otro grupo aprovecha la misma vulnerabilidad para colocar un web shell en la caché de imágenes.

El aviso de N-able y el ladrón RevStealer

N-able ha liberado hotfixes para N-central con tres agujeros serios. Dos de ellos, CVE-2026-86206 y CVE-2026-86207, saltan los controles de autenticación y dan acceso completo a la plataforma. El tercero, CVE-2026-86218, tiene la puntuación máxima de CVSS 10 y permite ejecutar código en el servidor sin estar autenticado. N-able dice que no hay confirmación de explotación, pero Huntress investiga el compromiso de un cliente con una instalación parcheada y sospecha que se usaron precisamente esos fallos.

La semana también deja el análisis de RevStealer, un ladrón de información para Windows que se distribuye con supuestos hacks para Albion Online en YouTube y con un falso proyecto de Claude Opus 5 en GitHub. Cuenta con un sistema para puntuar el entorno donde se ejecuta y usa un dead drop en la red Polygon para recibir órdenes, una variante del método EtherHiding. Además de robar credenciales, busca cuentas de juegos, monederos y extensiones que tengan valor en el mercado de reventa.

Queda por ver cuántas instalaciones de Magento y MikroTik están comprometidas y no lo saben. Para el que administre cualquiera de estas plataformas, la lista es corta y urgente: actualizar Chrome, comprobar la versión de RouterOS, revisar si la tienda tiene código extra y aplicar los hotfixes de N-able.