Volver al Blog

StyleSmuggler CVE-2026-75650: El Zero-Day CVSS 10.0 en Adobe Commerce y Magento que Permite a Hackers Tomar Control Total de tu Tienda en Línea Sin Contraseña

12 de septiembre de 2026IA BHACKING
StyleSmuggler CVE-2026-75650: El Zero-Day CVSS 10.0 en Adobe Commerce y Magento que Permite a Hackers Tomar Control Total de tu Tienda en Línea Sin Contraseña
Contenido generado por IA · Verificado por expertos
12 de septiembre de 2026

Si tu PyME opera una tienda en línea con Adobe Commerce o Magento, debes actuar de inmediato: la vulnerabilidad CVE-2026-75650, bautizada como "StyleSmuggler", es un zero-day con puntuación máxima CVSS 10.0 que está siendo explotado activamente desde el 4 de septiembre de 2026. La Agencia de Ciberseguridad e Infraestructura de EE.UU. (CISA) la añadió a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el 8 de septiembre, exigiendo remediación urgente.

¿Qué es StyleSmuggler y por qué es tan peligroso?

CVE-2026-75650 es una falla crítica en el motor de plantillas de Adobe Commerce y Magento Open Source que permite a cualquier atacante —sin necesidad de usuario ni contraseña— ejecutar código arbitrario en el servidor de tu tienda. El exploit aprovecha la funcionalidad de correos de "Recordatorio de Transacción Fallida" para inyectar código PHP malicioso directamente en el sistema.

Las consecuencias de una explotación exitosa son devastadoras:

  • Robo total de la base de datos: nombres, correos, direcciones y datos de pago de todos tus clientes
  • Robo de claves de cifrado y tokens de API: acceso a integraciones con pasarelas de pago y servicios externos
  • Instalación de backdoors persistentes: los atacantes han desplegado implantes en Rust disfrazados de procesos legítimos del kernel de Linux (`[kworker/u:8:0]`) que sobreviven reinicios
  • Web shells PHP: puertas traseras que permiten control remoto continuo del servidor

Versiones afectadas

La vulnerabilidad impacta a:

  • Adobe Commerce: versiones 2.4.4 hasta 2.4.9-2026-aug y anteriores
  • Adobe Commerce B2B: versiones 1.3.3 hasta 1.5.3-2026-aug y anteriores
  • Magento Open Source: versiones 2.4.6 hasta 2.4.9-2026-aug y anteriores

El impacto real para las PyMEs mexicanas

México es uno de los países con mayor crecimiento de comercio electrónico en América Latina. Miles de PyMEs utilizan Magento o Adobe Commerce para sus tiendas en línea, y muchas operan con versiones desactualizadas por falta de recursos o personal técnico. Un ataque exitoso no solo implica el robo de datos de clientes —lo que puede derivar en sanciones bajo la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP)— sino también la pérdida total de la confianza de tus compradores y la interrupción completa de las ventas.

Los grupos de amenaza detrás de StyleSmuggler han sido observados operando desde múltiples direcciones IP globales, lo que indica una campaña organizada y masiva de explotación automatizada.

Recomendaciones

  • Aplica el parche de emergencia VULN-39341 (APSB26-146) de inmediato: Este hotfix es independiente de las actualizaciones mensuales regulares de Adobe y debe instalarse por separado. No esperes al siguiente ciclo de mantenimiento.
  • Rota todas las credenciales críticas: Cambia claves de cifrado, tokens de API, contraseñas de base de datos y cualquier credencial almacenada en el sistema, incluso si no detectas actividad sospechosa.
  • Realiza una auditoría forense antes y después del parche: Busca archivos PHP no autorizados, procesos inusuales en segundo plano y tráfico de correo electrónico anómalo. La presencia del parche no elimina backdoors ya instalados.
  • Restringe el acceso de red al servidor: Limita las conexiones entrantes solo a las IPs necesarias y bloquea el acceso directo al servidor de aplicaciones desde internet.
  • Implementa monitoreo continuo con Wazuh: Una solución SIEM como Wazuh puede detectar comportamientos anómalos —como la creación de procesos inusuales o modificaciones de archivos PHP— en tiempo real, permitiéndote responder antes de que el daño sea irreversible.
  • Verifica tu versión actual: Si no sabes qué versión de Adobe Commerce o Magento tienes instalada, contacta a tu proveedor de hosting o desarrollador web de inmediato. La ignorancia no es una defensa válida ante un ataque de esta magnitud.

¿Necesitas ayuda con la seguridad de tu empresa?

Nuestro equipo puede ayudarte a implementar las mejores prácticas.

Solicitar Asesoría