El 7 de septiembre de 2026, la empresa de seguridad para comercio electrónico Sansec informó de la explotación activa de StyleSmuggler, una vulnerabilidad zero-day que afecta a todas las versiones de Magento y Adobe Commerce. El primer incidente se registró el 4 de septiembre en un objetivo que tenía instaladas las últimas actualizaciones de seguridad.
El ataque abusa del sistema de plantillas de Magento mediante la inyección de código PHP. La explotación genera un correo falso de «failed-payment» que desencadena la ejecución de código e instala una pequeña puerta trasera escrita en Rust como proceso en segundo plano. Las muestras iniciales se ocultaban como kworker/u:8:0, mientras que versiones posteriores utilizan el nombre fc-cache y se copian en ~/.cache/fontconfig/fc-cache.
El malware añade además una tarea cron que se ejecuta cada 30 minutos para mantener la persistencia. Aunque Sansec no observó actividad posterior, la puerta trasera puede comunicarse con infraestructura remota y recibir comandos. Las muestras más antiguas empleaban TLS y WebSockets para comunicarse con el servidor de mando y control, mientras que las recientes camuflan el tráfico como Network Time Protocol (NTP), mediante paquetes UDP al puerto 123 y nombres de host que imitan servicios de sincronización horaria.
Sansec recomienda revisar incrementos inesperados de correos «Payment Transaction Failed Reminder», procesos kworker o fc-cache, entradas cron sospechosas y archivos temporales. En caso de sospecha de compromiso, aconseja rotar las credenciales de Magento. Adobe Enterprise Support confirmó que trabaja en una corrección, pero no había publicado el parche cuando se difundió la información. Mientras tanto, Sansec recomienda deshabilitar GraphQL como medida de mitigación.
Fuente: BleepingComputer.