Adobe corrige un zero-day crítico de Magento explotado para instalar puertas traseras

Adobe ha publicado un parche urgente para CVE-2026-75650, un zero-day crítico de Magento y Adobe Commerce explotado desde al menos el 4 de septiembre para comprometer tiendas online.

Ataques
Adobe corrige un zero-day crítico de Magento explotado para instalar puertas traseras

El 8 de septiembre de 2026, Adobe publicó una actualización de emergencia para CVE-2026-75650, una vulnerabilidad crítica de ejecución de código arbitrario en Adobe Commerce y Magento, identificada como StyleSmuggler. La compañía confirmó que el fallo estaba siendo explotado activamente.

Sansec detectó ataques desde al menos el 4 de septiembre contra sitios vulnerables para instalar una puerta trasera. El malware ocultaba su servidor de mando y control como un servidor Network Time Protocol (NTP), aunque dejaba indicios como correos electrónicos con el asunto «Payment Transaction Failed Reminder».

Adobe asignó la máxima prioridad a la actualización y recomienda instalar de inmediato el hotfix VULN-39341. El fallo afecta a Adobe Commerce 2.4.4 a 2.4.9, Adobe Commerce B2B 1.3.3 a 1.5.3 y Magento Open Source 2.4.6 a 2.4.9, incluidas las versiones de agosto de 2026 y anteriores de cada rama.

Tras aplicar la corrección, los administradores deben activar el modo de mantenimiento, suspender las tareas cron y rotar todos los secretos, incluidas las contraseñas de administrador, tokens de integración GraphQL, secretos de clientes OAuth, credenciales de API de pasarelas de pago, credenciales de bases de datos, claves SSH y claves API. Después deben vaciar la caché, restaurar la ejecución de cron y desactivar el modo de mantenimiento.

Sansec también observó a un segundo atacante utilizando herramientas diferentes para explotar CVE-2026-75650 y desplegar una web shell PHP de 485 bytes. El código recopila datos básicos del servidor, comprueba si la ruta pub/media permite escritura y exfiltra información mediante solicitudes a un subdominio de oast.site.

Adobe advierte de que el hotfix solo ha sido probado con las versiones de agosto de 2026 de las ramas afectadas. La información ha sido publicada por BleepingComputer.

Fuente: BleepingComputer

Compartir

WhatsApp X Telegram Email