CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 06 Sep 2026 17:05

Alerta de Seguridad: Magento/Adobe Commerce — 0-day StyleSmuggler con RCE sin autenticación

Alerta de Seguridad: Magento/Adobe Commerce — 0-day StyleSmuggler con RCE sin autenticación

StyleSmuggler: 0-day de Magento/Adobe Commerce (RCE sin autenticacion) explotado masivamente desde el 4-sep-2026. Afecta todas las versiones (incl. 2.4.9), sin parche. Mitigar deshabilitando GraphQL y escaneando por compromiso.

StyleSmuggler es una vulnerabilidad de dia cero en Magento y Adobe Commerce, revelada por Sansec el 5 de septiembre de 2026, que permite a un atacante no autenticado ejecutar codigo remoto (RCE) en el servidor de la tienda. No existe parche oficial y la explotacion es masiva y activa desde el 4 de septiembre.

El ataque abusa del sistema de plantillas de Magento mediante las propiedades styles, evadiendo las protecciones existentes. Opera en dos fases: primero inyecta codigo PHP malicioso (por ejemplo generando un informe de error) y luego lo ejecuta cuando Magento renderiza un correo de "Payment Transaction Failed Reminder". El codigo corre al renderizarse, sin que nadie deba abrir el correo, e incluso si el envio del correo falla.

Sansec reprodujo la cadena completa sin autenticacion en Magento Open Source 2.4.7, 2.4.8 y 2.4.9 limpias. La primera victima corria 2.4.6-p15 totalmente parcheada, lo que confirma que es un fallo nuevo. El proximo boletin de Adobe estaba previsto para el 8 de septiembre, sin confirmacion de que cubra este bug.

Remoto / no autenticado. Inyeccion de codigo PHP via sistema de plantillas (propiedades styles) -> ejecucion al renderizar correo 'Payment Transaction Failed Reminder' -> RCE. Sin interaccion de usuario.

  • Magento Open Source y Adobe Commerce: todas las versiones actuales, incluyendo 2.4.7, 2.4.8 y 2.4.9. Confirmado tambien en 2.4.6-p15 totalmente parcheada.
IPs Maliciosas (2)
99.84.67.186
88.216.72.181
Dominios Maliciosos (1)
247.cdnflare.xyz
Hashes (1)
e315687a1dfe61ef4a5a5642214db6d3b2b05d81391285eebc2af664641a26a7

Acciones inmediatas para comercios sobre Magento / Adobe Commerce:

  • Deshabilitar GraphQL temporalmente si no se dispone de proteccion especifica, hasta que exista parche oficial.
  • Escanear la tienda en busca de compromiso (eComscan) y revisar los IoC.
  • Buscar el proceso malicioso disfrazado como [kworker/u:8:0] y la tarea cron */5 * * * * exec /.local/share/.gvfsd/gvfsd-user.
  • Revisar artefactos: /tmp/.kw_ y directorios ocultos en ~/.local/share/.gvfsd/.
  • Bloquear/monitorear los IoC de red: 247.cdnflare.xyz, 99.84.67.186:443, 88.216.72.181.
  • Rotar todas las credenciales de Magento si aparece cualquier proceso sospechoso.
  • Vigilar rafagas de correos de "transaccion de pago fallida".
[INFO] StyleSmuggler: 0-day de Magento y Adobe Commerce con RCE sin autenticación bajo ataque activo  ·  [INFO] La IA de Anthropic verifica el Último Teorema de Fermat en 11 días  ·  [INFO] CVE-2026-85046: confusión de tipos en Chromium V8 permite ejecución remota de código  ·  [INFO] OpenAI lanza GPT-6 Astra: el primer modelo con capacidad ciberofensiva “crítica” de su historia  ·  [INFO] Nvidia compra Hugging Face por 12.900 millones de dólares y controla el mayor hub de IA de código abierto  ·  [INFO] StyleSmuggler: 0-day de Magento y Adobe Commerce con RCE sin autenticación bajo ataque activo  ·  [INFO] La IA de Anthropic verifica el Último Teorema de Fermat en 11 días  ·  [INFO] CVE-2026-85046: confusión de tipos en Chromium V8 permite ejecución remota de código  ·  [INFO] OpenAI lanza GPT-6 Astra: el primer modelo con capacidad ciberofensiva “crítica” de su historia  ·  [INFO] Nvidia compra Hugging Face por 12.900 millones de dólares y controla el mayor hub de IA de código abierto  ·