StyleSmuggler ataca Magento: parchear no demuestra que la tienda esté limpia

El hotfix VULN-39341 quedó disponible el 7 de septiembre de 2026 para cerrar CVE-2026-75650, la vulnerabilidad de Adobe Commerce y Magento Open Source denominada StyleSmuggler. El análisis de Tenable confirma que permite ejecutar código sin autenticación, alcanza 10,0 en la escala CVSS y estaba siendo explotada desde el 4 de septiembre.
La consecuencia práctica es inmediata: aplicar el hotfix del 7 de septiembre impide nuevos ataques por esta vía, pero no determina si la tienda fue comprometida durante los tres días anteriores. Una instalación expuesta necesita contener el riesgo, aplicar y verificar la corrección y, por separado, buscar persistencia antes de considerarse limpia.
Qué versiones necesitan el hotfix

La matriz oficial de Adobe clasifica la actualización como prioridad 1 e incluye Adobe Commerce en las ramas 2.4.4, 2.4.5, 2.4.6, 2.4.7, 2.4.8 y 2.4.9; Magento Open Source en las ramas 2.4.6, 2.4.7, 2.4.8 y 2.4.9; y determinadas ramas de Adobe Commerce B2B. En todos los casos, el alcance llega hasta las compilaciones 2026-aug incluidas y sus versiones anteriores.
- Adobe Commerce: desde 2.4.4-2026-aug hasta 2.4.9-2026-aug y compilaciones anteriores de esas ramas.
- Magento Open Source: desde 2.4.6-2026-aug hasta 2.4.9-2026-aug y compilaciones anteriores de esas ramas.
- Adobe Commerce B2B: 1.3.3, 1.3.4, 1.4.2, 1.5.2 y 1.5.3, hasta sus respectivas compilaciones 2026-aug.
No conviene convertir esas filas en un intervalo continuo: el boletín enumera versiones concretas de B2B y no incluye las ramas 2.4.4 y 2.4.5 de Magento Open Source. Los responsables de versiones antiguas o sin soporte tampoco deben asumir que la ausencia de su edición en la tabla demuestra que no es vulnerable; el hotfix oficial está destinado a las versiones que Adobe identifica y mantiene.
La solución se distribuye como hotfix, no como una versión completa de la plataforma. Debe aplicarse en cada nodo afectado y después comprobarse con el gestor de parches de Magento: que el archivo exista o que el instalador termine sin errores no acredita por sí solo que todos los nodos hayan quedado protegidos.
La respuesta debe separar parcheo e investigación

La secuencia recomendada responde a dos preguntas diferentes. El estado del hotfix indica si la vía conocida continúa abierta; el análisis del servidor determina si fue utilizada antes de cerrarse. Un resultado correcto en la primera comprobación no sustituye al segundo.
- Contener: limitar la exposición del sistema vulnerable y aislar los servidores con actividad sospechosa, sin borrar registros ni otros datos necesarios para investigar.
- Parchear: aplicar VULN-39341 en todos los nodos que ejecuten una versión incluida en el alcance.
- Confirmar el estado: verificar que el gestor de parches reconoce la corrección y que el resultado coincide en toda la infraestructura.
- Buscar compromiso: revisar procesos, tareas programadas, archivos PHP, registros web y conexiones salientes durante la ventana de exposición.
- Recuperar: si aparecen indicios, reconstruir desde una base fiable y revocar las credenciales que pudieron quedar expuestas.
Preservar evidencias debe preceder a cualquier limpieza que pueda destruirlas. A la vez, esa precaución no justifica dejar abierta la vulnerabilidad: contención, conservación y parcheo deben coordinarse para reducir nuevos accesos sin perder la información necesaria para establecer el alcance del incidente.
Los indicadores cambian y no caben en un solo archivo

La investigación forense de Sansec, publicada el 5 y actualizada el 9 de septiembre, describe una inyección de PHP mediante propiedades relacionadas con estilos en el sistema de plantillas. El código puede ejecutarse cuando Magento renderiza el aviso de una transacción de pago fallida; nadie necesita abrir el correo y el ataque puede funcionar aunque el mensaje no llegue a enviarse.
Entre los hallazgos documentados aparecen procesos maliciosos camuflados como kworker, fc-cache o chronyd, ejecutables ocultos en directorios temporales o del usuario y tareas de cron que reinician el implante. Algunas variantes pueden relanzarse sin una entrada visible de cron, por lo que un listado vacío de tareas programadas no demuestra que el servidor esté limpio.
También se observó una campaña distinta que colocaba una puerta trasera PHP bajo la caché de imágenes de productos. La búsqueda debe abarcar por ello los procesos en ejecución, los archivos de cron, PHP inesperado dentro de pub/media, solicitudes anómalas a GraphQL y comunicaciones salientes asociadas a los indicadores publicados.
Una ráfaga del correo “Payment Transaction Failed Reminder” merece correlación con solicitudes, archivos creados y procesos, pero no constituye por sí sola una prueba de explotación: los pagos rechazados legítimos pueden generar el mismo aviso. Tampoco basta con encontrar y eliminar un único implante, porque las campañas observadas utilizaron mecanismos y cargas diferentes.
La recuperación incluye revocar secretos expuestos
Si el análisis confirma una intrusión —o no permite descartarla razonablemente—, la recuperación no termina al borrar el código visible. El entorno afectado debe reconstruirse desde una base fiable y deben rotarse la clave de cifrado de Magento y las credenciales que protegía: contraseñas administrativas, tokens de integraciones REST, SOAP y GraphQL, secretos OAuth y credenciales de pasarelas de pago, bases de datos, SSH, despliegue y extensiones.
Esas credenciales deben revocarse o sustituirse también en el servicio que las emitió. Cambiar únicamente el valor almacenado en Magento no invalida una copia que ya hubiera sido extraída y que todavía pudiera utilizarse desde otro sistema.
El estado confirmado de la historia es, por tanto, doble: existe un hotfix oficial para la vulnerabilidad y hay ataques previos documentados. Lo que sigue sin ofrecer el parche es un veredicto sobre cada instalación; ese resultado depende de verificar la cobertura de todos los nodos, contrastar los indicadores disponibles y completar la recuperación cuando aparezcan señales de compromiso.
Lee también:
Suscríbete a nuestro boletín
Reciba las últimas noticias sobre Web3, IA y criptomonedas directamente en su bandeja de entrada.