Adobe corrige una vulnerabilidad crítica de «día cero» en Magento que se estaba aprovechando para introducir puertas traseras en los servidores
Adobe ha lanzado un parche de emergencia para corregir una vulnerabilidad de día cero de máxima gravedad, identificada como CVE-2026-75650 y bautizada como StyleSmuggler, la cual afecta a diversas versiones de Adobe Commerce y Magento. Una compañía de seguridad especializada en comercio electrónico detectó que esta falla ha sido utilizada en ataques para instalar puertas trasera en sitios web vulnerables, utilizando un servidor de hora de red falso para disfrazar el centro de comando y control, además de dejar indicios como correos electrónicos de recordatorio sobre fallos en transacciones de pago.
El boletín de seguridad indica que este fallo permite la ejecución arbitraria de código y cuenta con la máxima prioridad de calificación por parte del proveedor, quien aconseja aplicar de inmediato el parche correspondiente. Las versiones afectadas abarcan múltiples ediciones de Adobe Commerce, Adobe Commerce B2B y Magento Open Source, especificando que la solución ha sido probada únicamente en las versiones publicadas en un mes y año concretos, sin garantizar su compatibilidad total con otras ediciones anteriores.
Tras la instalación del parche, se aconseja a los administradores seguir una serie de pasos que incluyen activar el modo de mantenimiento, suspender las tareas automatizadas de cron y rotar credenciales y secretos del sistema, tales como contraseñas de administrador, llaves de API, claves SSH y credenciales de bases de datos. Posteriormente, se debe limpiar la caché, restaurar las tareas y desactivar el modo de mantenimiento, mientras que los reportes de seguridad adicionales señalan que un segundo atacante ha empleado la misma vulnerabilidad para instalar un web shell en PHP encargado de recopilar información del servidor y exfiltrarla.