Hackers explotan activamente la vulnerabilidad RCE de 0 días de Magento y Adobe Commerce
Resumen Informativo
De acuerdo a la publicación titulada Hackers explotan activamente la vulnerabilidad RCE de 0 días de Magento y Adobe Commerce, difundida en fecha 06/09/2026 03:59, por el medio Cybersecuritynews (Autor: Guru Baran):
Los atacantes están explotando activamente una vulnerabilidad de zero-day recientemente descubierta en Magento Open Source y Adobe Commerce para tomar el control total de las tiendas en línea, y todavía no hay un parche oficial disponible. La firma holandesa de seguridad de comercio electrónico Sansec reveló la falla, denominada StyleSmuggler, el 5 de septiembre de 2026, advirtiendo que los atacantes no autenticados pueden lograr la ejecución remota de código en instalaciones vulnerables y que los ataques en vivo comenzaron el día anterior.
StyleSmuggler afecta a todas las versiones actuales de Magento y Adobe Commerce, incluida la última versión 2.4.9, y no requiere autenticación alguna para explotarla. De manera inquietante, la primera víctima identificada estaba ejecutando 2.4.6-p15 con los parches de seguridad de julio y agosto de 2026 completamente aplicados, lo que significa que las tiendas completamente parcheadas se vieron comprometidas con la misma facilidad que las descuidadas. En la primera etapa, los atacantes plantan código PHP malicioso dentro de un archivo que Magento mismo escribe durante el funcionamiento normal, como un informe de falla de pago, manipulando las propiedades de "estilos" dentro de una solicitud GraphQL para pasar por alto la desinfección de entrada existente. Magento y Adobe Commerce 0-Day RCE El análisis independiente de la empresa de alojamiento de Magento Disrex Group, que manejó dos tiendas violadas, descubrió que una directiva manipulada dentro del texto inyectado obliga a una cadena de clases propias de Magento a ejecutar código que solo estaba destinado a ejecutarse a través del compilador de inyección de dependencias de línea de comandos, que finalmente incluye el archivo de registro envenenado por el atacante.
Con la próxima versión de seguridad programada de Adobe para el 8 de septiembre y sin confirmación de que abordará esta falla, los propietarios de las tiendas se quedan confiando en las medidas provisionales. La publicación Hackers explotando activamente la vulnerabilidad RCE de 0 días de Magento y Adobe Commerce apareció por primera vez en Cyber Security News.
| Fuente: | Cybersecuritynews |
| Título original: | Hackers explotan activamente la vulnerabilidad RCE de 0 días de Magento y Adobe Commerce |
| Publicado: | 06/09/2026 03:59 |
| Enlace: | https://cybersecuritynews.com/magento-and-adobe-commerce-0-day-rce |
| Consultado: | 06/09/2026 |