Adobe ha lanzado una actualización de seguridad de emergencia para abordar una vulnerabilidad de máxima gravedad en Adobe Commerce y Magento Open Source que los atacantes ya están explotando en el entorno. Rastreada como CVE-2026-75650 y clasificada con un 10.0 en la escala CVSS, la falla permite la ejecución remota de código sin autenticación en servidores de comercio electrónico vulnerables.
La vulnerabilidad, denominada StyleSmuggler por la empresa de seguridad de comercio electrónico Sansec, aprovecha la funcionalidad de procesamiento de plantillas de Magento para inyectar y ejecutar código PHP malicioso. Los ataques fueron confirmados por primera vez el 4 de septiembre de 2026, varios días antes de que Adobe lanzara su parche de emergencia el 7 de septiembre.
Los actores de amenazas ya han utilizado el día cero para implementar una puerta trasera en Linux basada en Rust y, en ataques separados, una shell web de PHP capaz de ejecutar comandos PHP arbitrarios. Dado que la explotación no requiere una cuenta válida de Magento ni interacción del usuario, las tiendas en línea vulnerables deben ser tratadas como objetivos de alta prioridad para parches e investigaciones retrospectivas.
Análisis de CVE-2026-75650
Adobe clasifica la vulnerabilidad como CWE-1336: Neutralización Incorrecta de Elementos Especiales Utilizados en un Motor de Plantillas. Su vector CVSS indica explotación basada en red, baja complejidad de ataque, sin privilegios ni interacción del usuario, con un impacto potencialmente alto en la confidencialidad, integridad y disponibilidad.
Los detalles más importantes de CVE-2026-75650 conciernen la forma en que Magento convierte los datos controlados por el atacante en código PHP ejecutable durante el procesamiento normal de la aplicación. StyleSmuggler abusa de las directivas de plantillas y la funcionalidad interna de inyección de dependencias en lugar de confiar en una extensión maliciosa o una cuenta de administrador.
A un alto nivel, el ataque conocido sigue dos etapas. Primero, el contenido PHP controlado por el atacante se escribe en un archivo al que Magento puede acceder más tarde, como un registro de aplicación o un informe. Una segunda solicitud luego hace que la cadena de procesamiento de plantillas de Magento alcance la funcionalidad del escáner de inyección de dependencias que carga el archivo envenenado usando include PHP o require_once. Dado que estas funciones interpretan PHP en lugar de simplemente leer el archivo, el código controlado por el atacante se ejecuta en el servidor.
Sansec describe otro aspecto observable de la cadena: los atacantes desencadenan deliberadamente el recordatorio de Transacción de Pago Fallida de Magento. El código malicioso se ejecuta mientras Magento renderiza la plantilla, por lo que un cliente o administrador no necesita abrir el correo electrónico. La explotación puede incluso tener éxito cuando la entrega real del correo electrónico falla.
CVE-2026-75650 afecta las siguientes ramas de Adobe Commerce según el boletín de emergencia de Adobe:
- 2.4.9-2026-ago y versiones anteriores
- 2.4.8-2026-ago y versiones anteriores
- 2.4.7-2026-ago y versiones anteriores
- 2.4.6-2026-ago y versiones anteriores
- 2.4.5-2026-ago y versiones anteriores
- 2.4.4-2026-ago y versiones anteriores
Las versiones afectadas de Adobe Commerce B2B incluyen:
- 1.5.3-2026-ago y versiones anteriores
- 1.5.2-2026-ago y versiones anteriores
- 1.4.2-2026-ago y versiones anteriores
- 1.3.4-2026-ago y versiones anteriores
- 1.3.3-2026-ago y versiones anteriores
Las ramas de Magento Open Source hasta la 2.4.9-2026-ago también están cubiertas por el boletín de Adobe.
Sansec reprodujo de forma independiente la cadena completa de ataque sin autenticación en instalaciones limpias de Magento Open Source 2.4.7, 2.4.8 y 2.4.9. Su primer cliente comprometido confirmado estaba ejecutando Magento 2.4.6-p15 con las actualizaciones de seguridad de julio y agosto aplicadas, demostrando que los sistemas considerados totalmente parchados antes del 7 de septiembre aún eran vulnerables al día cero.
Una vez que se obtiene la ejecución remota de código, el compromiso se extiende más allá de Magento en sí. La primera campaña observada desplegó un pequeño implante de Linux basado en Rust que estableció persistencia y se comunicó con la infraestructura del atacante mientras se disfrazaba como una actividad legítima del sistema.
Las primeras versiones se disfrazaron como un proceso de trabajo del kernel llamado:
[kworker/u:8:0]Construcciones posteriores adoptaron nombres como:
fc-cache
y:
chronyd
La variante fc-cache se almacenó bajo ~/.cache/fontconfig/fc-cache, agregó una entrada cron para reiniciarse dos veces por hora y utilizó tráfico del puerto UDP 123 diseñado para parecerse a las comunicaciones NTP. Sansec reportó que los dominios relacionados se resolvieron a 185.157.160.251 a partir del 7 de septiembre.
Se observó a un atacante separado abusar de la misma vulnerabilidad para entregar un pequeño dropper PHP. Esa carga útil creó una shell web PHP oculta bajo una ruta semejante a:
pub/media/catalog/product/cache/ss_<10hex>/sync_<10hex>.php
La shell normalmente devolvía una respuesta HTTP 404, pero las solicitudes que contenían el encabezado requerido X-Cache-Token podían proporcionar código PHP a través de un parámetro POST para su ejecución.
Estas observaciones muestran que StyleSmuggler no está vinculado a una sola familia de malware o actor de amenaza. Múltiples adversarios pueden usar independientemente la RCE subyacente para desplegar su preferida persistencia y herramientas post-compromiso.
Sansec registró la primera explotación confirmada el 4 de septiembre a las 22:20 UTC. Otro servidor de Magento investigado por Disrex fue comprometido aproximadamente 50 minutos después. Adobe lanzó el boletín APSB26-146 y el parche de emergencia oficial el 7 de septiembre, confirmando que la explotación ya estaba ocurriendo en el entorno.
Sansec y Disrex han publicado amplia información técnica sobre la cadena subyacente, pero intencionalmente retuvieron una solicitud completamente armada que haría que la explotación fuera trivial de reproducir.
Útil IOCs de CVE-2026-75650 incluyen procesos y archivos sospechosos asociados con el implante de Rust, archivos PHP inusuales bajo los directorios de medios de Magento, actividad inesperada de Transacción de Pago Fallida, y la infraestructura identificada por Sansec. Los defensores también deben buscar contenido malicioso en registros o informes en lugar de limitar las investigaciones a la raíz web de Magento.
Mitigación de CVE-2026-75650
Adobe ha clasificado APSB26-146 como Prioridad 1 e instruye a los clientes afectados a aplicar el parche VULN-39341 inmediatamente. El paquete de parche oficial se distribuye a través del repositorio de Magento de Adobe para las versiones afectadas de Commerce y Magento Open Source.
Adobe además instruye a los clientes a rotar sus claves de cifrado después de aplicar el parche. Esto es particularmente importante para las tiendas que estuvieron expuestas antes del 7 de septiembre porque la ejecución arbitraria de código exitosa pudo haber permitido a los atacantes acceder a secretos de aplicaciones y configuraciones sensibles del lado del servidor.
La detección de CVE-2026-75650 debe comenzar con tres preguntas:
- ¿La tienda fue accesible desde Internet entre el 4 de septiembre y la instalación del parche de Adobe?
- ¿Se aplicó correctamente el VULN-39341?
- ¿Hay signos de que los procesos PHP o nativos se lanzaron antes de la remediación?
Para detectar explotación o actividad post-compromiso de CVE-2026-75650, los equipos de seguridad deben buscar:
- Ráfagas inesperadas de correos electrónicos de Transacción de Pago Fallida
- Contenido PHP sospechoso en registros de Magento o archivos bajo var/report/
- Archivos de informe que contienen cadenas x_trace_ inusuales
- Procesos enmascarándose como [kworker/u:8:0], fc-cache, o chronyd
- ~/.local/share/.gvfsd/ o ~/.cache/fontconfig/fc-cache
- Trabajos cron sospechosos reiniciando binarios desconocidos
- Archivos PHP inesperados debajo de pub/media/
- Shells web bajo pub/media/catalog/product/cache/
- Tráfico de salida hacia la infraestructura conocida de StyleSmuggler
- Comunicaciones UDP/123 anormales desde el host de la aplicación Magento
- Solicitudes HTTP inesperadas que involucran comportamiento de procesamiento de plantillas inusual
- Nuevos usuarios de la aplicación, credenciales cambiadas o configuración del servidor modificada tras actividad web sospechosa
Los administradores no deben asumir que borrar un archivo sospechoso del directorio de Magento elimina el compromiso. En incidentes investigados, el malware se reubicó fuera de la raíz web, creó persistencia basada en cron, continuó ejecutándose desde archivos eliminados, y pudo recrear partes de su persistencia después de la eliminación.
Por lo tanto, el proceso de mitigación de CVE-2026-75650 debe incluir una respuesta a incidentes para las tiendas que fueron públicamente accesibles antes del parcheo. Si se descubren indicadores de compromiso, aísle el host, preserve evidencia forense, termine los procesos maliciosos, identifique los mecanismos de persistencia, revise los cambios en el sistema de archivos, y rote las credenciales y secretos accesibles desde el servidor afectado.
Debe prestarse especial atención a:
- Credenciales de administrador de Magento
- Claves de cifrado de Adobe Commerce
- Credenciales de base de datos
- Secretos de API e integración
- Credenciales de pago y servicios de terceros
- Credenciales SSH
- Tokens de nube o alojamiento accesibles desde el host de la aplicación
Los equipos de seguridad también deben validar la integridad de los archivos y extensiones de la aplicación Magento e investigar la actividad de red saliente en busca de signos de que un implante se comunicó con infraestructura externa de comando y control.
Debido a que los ataques iniciales de StyleSmuggler ocurrieron antes de que estuviera disponible un parche oficial o firmas de detección públicas, simplemente confirmar que una tienda ahora está actualizada no establece que nunca fue comprometida. Cualquier sistema vulnerable orientado a Internet que operó durante la ventana de día cero del 4 al 7 de septiembre merece una revisión histórica.
FAQ
¿Qué es CVE-2026-75650 y cómo funciona?
CVE-2026-75650 es una vulnerabilidad de ejecución remota de código sin autenticación con una clasificación CVSS de 10.0 en Adobe Commerce y Magento Open Source. Los atacantes pueden abusar de la funcionalidad de procesamiento de plantillas de Magento para envenenar un archivo accesible por el servidor con PHP y luego activar una ruta de código interna que carga y ejecuta el contenido malicioso. El ataque no requiere una cuenta válida de Magento ni interacción del usuario.
¿Cuándo se descubrió por primera vez CVE-2026-75650?
Sansec detectó la primera explotación de StyleSmuggler confirmada el 4 de septiembre de 2026 a las 22:20 UTC y divulgó públicamente el día cero el 5 de septiembre. Adobe lanzó el CVE oficial, el boletín de seguridad y el parche de emergencia VULN-39341 el 7 de septiembre.
¿Cuál es el impacto de CVE-2026-75650 en los sistemas?
La explotación exitosa proporciona ejecución de código arbitrario en el servidor de comercio electrónico. Atacantes en el mundo real ya han utilizado la falla para desplegar una puerta trasera persistente en Linux basada en Rust y una shell web de PHP separada. Dependiendo de los privilegios del proceso de la aplicación, los atacantes también pueden acceder a credenciales, datos de clientes o de la tienda, secretos de aplicación, integraciones de pago e infraestructura conectada.
¿CVE-2026-75650 aún puede afectarme en 2026?
Sí. Cualquier sistema de Adobe Commerce o Magento Open Source afectado que no haya recibido el parche VULN-39341 de Adobe sigue siendo vulnerable. Las organizaciones que solo parchadas hasta la versión de seguridad de agosto de 2026 aún pueden estar expuestas porque el día cero no fue abordado hasta la actualización de emergencia de Adobe del 7 de septiembre.
¿Cómo puedo protegerme de CVE-2026-75650?
Aplique inmediatamente el parche VULN-39341 de Adobe y rote las claves de cifrado de Commerce según lo instruido por Adobe. Las organizaciones también deben investigar los sistemas que estuvieron expuestos antes del parcheo, buscar los indicadores de StyleSmuggler publicados, inspeccionar registros de Magento y directorios de medios en busca de PHP malicioso, revisar procesos sospechosos y trabajos cron, y rotar credenciales si se sospecha compromiso.