BookinglyTech News
Ciberseguridad

Explotan vulnerabilidad sin parche en Magento y Adobe Commerce

Una falla crítica descubierta por Sansec permite ejecutar código y colocar un backdoor en tiendas online sin necesidad de autenticación.

2 min de lecturaThe Hacker News0 vistas

Los investigadores de Sansec anunciaron el 5 de septiembre que están explotando una vulnerabilidad sin parche en Magento Open Source y Adobe Commerce, denominada StyleSmuggler. La brecha permite a un atacante ejecutar código arbitrario en el servidor de la tienda y dejar un backdoor persistente, sin necesidad de iniciar sesión.

Sansec detectó los primeros ataques el 4 de septiembre y reprodujo la cadena completa en instalaciones limpias de Magento 2.4.7, 2.4.8 y 2.4.9. Incluso la versión 2.4.6‑p15, que incluye las actualizaciones de seguridad de julio y agosto de 2026, resultó vulnerable. Adobe, por su parte, no ha publicado todavía un advisory, un identificador CVE, un parche ni una solución provisional.

Dos tiendas comprometidas fueron gestionadas por Disrex Group, que confirmó la explotación independiente de la vulnerabilidad. La primera, una tienda con Shield de Sansec activo, fue atacada a las 23:10 UTC del 4 de septiembre; la segunda, sin Shield, cayó a las 00:55 UTC del 5 de septiembre. Ambas fueron vulneradas dentro de la ventana de ocho horas entre la primera observación de Sansec y la publicación de sus reglas de bloqueo.

El implantado se oculta como un proceso del kernel (kworker/u:8:0) y despliega un binario Rust de unos 1,9 MB bajo ~/.local/share/.gvfsd/gvfsd-user. Un cron añade la tarea cada cinco minutos directamente en /var/spool/cron/crontabs/, lo que impide su detección mediante listados de crontab. En una de las tiendas, el implantó mantuvo 28 conexiones locales al Redis de la tienda para leer sesiones, sin tráfico externo observable.

Sansec recomienda, mientras Adobe no lanza un parche, desactivar temporalmente GraphQL en tiendas no protegidas con Shield. La próxima actualización de seguridad de Adobe está programada para el 8 de septiembre, aunque aún no se sabe si incluirá la corrección.

El incidente muestra que el nivel de parcheo no protege contra esta vulnerabilidad; incluso versiones con los últimos parches de seguridad fueron vulnerables. Los operadores de Magento deben rotar credenciales, monitorizar procesos inesperados y aplicar reglas de firewall basadas en los indicadores de ataque publicados por Sansec.

Queda pendiente ver si la actualización del 8 de septiembre cubre StyleSmuggler y cómo reaccionará la comunidad de plugins y extensiones que dependen de GraphQL. Mientras tanto, la mitigación más rápida es desactivar GraphQL y reforzar la vigilancia de procesos y cron sospechosos.