Detalle de la noticia

Vulnerabilidad

Deserialización insegura en el plugin Magento 2 de TrueLayer

Fuente: INCIBE-CERT - Avisos Publicado: 06/10/2026 · 08:31 UTC
Compartir:
Vulnerabilidad Deserialización insegura en el plugin Magento 2 de TrueLayer
Imagen: INCIBE-CERT - Avisos

Se ha coor­di­na­do la di­vul­ga­ción de un fallo de se­gu­ri­dad de alta gra­ve­dad que afec­ta al com­ple­men­to de in­te­gra­ción de pagos True­La­yer Ma­gen­to 2, es­pe­cí­fi­ca­men­te en sus ver­sio­nes com­pren­di­das entre la 2.4.0 y la 2.4.2. El pro­ble­ma con­sis­te en una vul­ne­ra­bi­li­dad de deseria­li­za­ción in­se­gu­ra ubi­ca­da en el com­po­nen­te Psr16Ca­cheA­dap­ter, la cual surge a raíz del em­pleo de la fun­ción na­ti­va de PHP para esta tarea sin apli­car res­tric­cio­nes sobre las cla­ses per­mi­ti­das cuan­do se re­cu­pe­ra in­for­ma­ción guar­da­da en la caché.

Para lo­grar ex­plo­tar este fallo, se re­quie­re que el ata­can­te cuen­te pre­via­men­te con la ca­pa­ci­dad de es­cri­bir datos mo­di­fi­ca­dos den­tro de la in­fra­es­truc­tu­ra de caché em­plea­da por la apli­ca­ción, ya sea me­dian­te un ac­ce­so al sis­te­ma de ar­chi­vos local o a sis­te­mas como Redis o Mem­ca­ched. De este modo, al in­tro­du­cir ob­je­tos PHP crea­dos de forma ma­li­cio­sa y pro­vo­car que sean pro­ce­sa­dos, exis­te la po­si­bi­li­dad de lo­grar la eje­cu­ción re­mo­ta de có­di­go apro­ve­chan­do las ca­de­nas de gad­gets dis­po­ni­bles en el en­torno.

El fallo ha re­ci­bi­do su res­pec­ti­va co­di­fi­ca­ción, pun­tua­ción y cla­si­fi­ca­ción, y fue des­cu­bier­to por Gemma López Ji­mé­nez junto con Víc­tor Flo­res Sán­chez. Como so­lu­ción, los de­sa­rro­lla­do­res lan­za­ron la ver­sión 2.4.3 del com­ple­men­to, la cual pres­cin­de del uso de la fun­ción vul­ne­ra­ble y pasa a uti­li­zar un me­ca­nis­mo ba­sa­do en JSON que se ali­nea con las di­rec­tri­ces de se­gu­ri­dad del nú­cleo de Ma­gen­to 2. La re­co­men­da­ción prin­ci­pal con­sis­te en apli­car la ac­tua­li­za­ción y ase­gu­rar que los sis­te­mas de caché no ad­mi­tan es­cri­tu­ras sin la de­bi­da au­to­ri­za­ción.