StyleSmuggler es una vulnerabilidad de dia cero en Magento y Adobe Commerce, revelada por Sansec el 5 de septiembre de 2026, que permite a un atacante no autenticado ejecutar codigo remoto (RCE) en el servidor de la tienda. No existe parche oficial y la explotacion es masiva y activa desde el 4 de septiembre.
El ataque abusa del sistema de plantillas de Magento mediante las propiedades styles, evadiendo las protecciones existentes. Opera en dos fases: primero inyecta codigo PHP malicioso (por ejemplo generando un informe de error) y luego lo ejecuta cuando Magento renderiza un correo de "Payment Transaction Failed Reminder". El codigo corre al renderizarse, sin que nadie deba abrir el correo, e incluso si el envio del correo falla.
Sansec reprodujo la cadena completa sin autenticacion en Magento Open Source 2.4.7, 2.4.8 y 2.4.9 limpias. La primera victima corria 2.4.6-p15 totalmente parcheada, lo que confirma que es un fallo nuevo. El proximo boletin de Adobe estaba previsto para el 8 de septiembre, sin confirmacion de que cubra este bug.