Vulnerabilidad zero-day 'StyleSmuggler' en Magento se explota para instalar un backdoor en Linux
Afecta a todas las versiones de Magento y Adobe Commerce. Adobe trabaja en un parche mientras los atacantes despliegan un backdoor en Rust.

Una vulnerabilidad zero-day bautizada como StyleSmuggler está siendo explotada en ataques reales contra todas las versiones de Magento y Adobe Commerce. El primer incidente se registró el 4 de septiembre en un sistema con los últimos parches de seguridad aplicados. Sansec, la firma de seguridad que la ha detectado, afirma que Adobe Enterprise Support confirmó hoy que trabaja en un parche, pero no ha dado fecha de publicación.
El backdoor
El exploit que Sansec ha observado en la naturaleza abusa del sistema de plantillas de Magento mediante inyección de código PHP. El ataque genera un correo falso de "pago fallido" que dispara la ejecución del código. Si tiene éxito, instala un pequeño backdoor escrito en Rust que corre como proceso en segundo plano, disfrazado de kworker/u:8:0. Las versiones más recientes lo ocultan como fc-cache y lo copian en ~/.cache/fontconfig/fc-cache.
El atacante añade además una tarea cron que se ejecuta cada 30 minutos para mantener la persistencia. Sansec no ha observado actividad posterior a la instalación, pero el malware puede comunicarse con infraestructura remota y recibir órdenes. Las primeras muestras usaban TLS/WebSockets para hablar con el servidor de mando y control (C2); las más nuevas disfrazan su tráfico como Network Time Protocol (NTP), enviando paquetes UDP al puerto 123 y usando nombres de dominio parecidos a los de sincronización horaria para atravesar cortafuegos.
El backdoor también determina la IP pública del servidor usando servicios como ipify, icanhazip, ident.me e ipinfo.io, y revisa el valor TracerPid de Linux para detectar si está siendo trazado. Si hay trazado activo, el backdoor se instala pero no emite balizas.
Mitigación y recomendaciones
Sansec sugiere que un aumento inesperado de correos de "Payment Transaction Failed Reminder" puede ser señal de explotación. También recomienda vigilar procesos kworker o fc-cache, entradas cron sospechosas y ficheros temporales. Si se sospecha de un compromiso, pide rotar las credenciales de Magento.
Adobe aún no ha publicado parches para StyleSmuggler. Su próxima actualización de seguridad programada es mañana, 8 de septiembre, pero no ha confirmado si incluirá la corrección. BleepingComputer ha preguntado a Adobe al respecto sin recibir respuesta. Mientras tanto, Sansec recomienda a los administradores desactivar GraphQL como medida de mitigación.
La gravedad viene del alcance: Magento está instalado en más de 160.000 sitios web, incluidos 14.000 de los 1 millón de sitios más visitados. Los administradores que usen esta plataforma deberían revisar sus sistemas ante la posible actividad maliciosa descrita y prepararse para aplicar el parche en cuanto esté disponible, o aplicar ya la mitigación de deshabilitar GraphQL si no lo necesitan.


