CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 08 Sep 2026 18:59

Alerta de Seguridad: Adobe Commerce / Magento - Ejecución remota de código (CVE-2026-75650)

Alerta de Seguridad: Adobe Commerce / Magento - Ejecución remota de código (CVE-2026-75650)

CVE-2026-75650 (CVSS 10.0): SSTI en Adobe Commerce/Magento permite RCE sin autenticación. Explotada activamente. En CISA KEV. Límite FCEB: 11-09-2026.

Adobe publicó la actualización de emergencia APSB26-146 (prioridad 1) para CVE-2026-75650, una vulnerabilidad crítica (CVSS 10.0) de tipo inyección en motor de plantillas del lado del servidor (SSTI, CWE-1336) que afecta a Adobe Commerce, Adobe Commerce B2B y Magento Open Source. La falla permite ejecución remota de código arbitrario sin autenticación ni interacción del usuario, con alcance cambiado (S:C).

El propio Adobe confirma que la vulnerabilidad está siendo explotada activamente en el mundo real. CISA la añadió a su catálogo KEV el 8 de septiembre de 2026 y fijó como fecha límite de remediación FCEB el 11 de septiembre de 2026 bajo la directiva BOD 26-04. Dado que las tiendas de comercio electrónico procesan datos de pago y clientes, el riesgo de robo de tarjetas (Magecart), exfiltración de datos y compromiso total del servidor es inmediato.

Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H.

Remoto por red (AV:N), sin autenticación (PR:N) ni interacción de usuario (UI:N), baja complejidad (AC:L), alcance cambiado (S:C). Inyección en motor de plantillas del lado del servidor (SSTI, CWE-1336) que deriva en ejecución remota de código arbitrario (RCE).

  • Adobe Commerce 2.4.4 a 2.4.9 (-2026-aug) y anteriores; Adobe Commerce B2B 1.3.3 a 1.5.3 (-2026-aug) y anteriores; Magento Open Source 2.4.6 a 2.4.9 (-2026-aug) y anteriores.
CVEs (1)
CVE-2026-75650

Acción prioritaria (prioridad 1 de Adobe):

  • Aplicar de inmediato el hotfix oficial para CVE-2026-75650 según el boletín Adobe APSB26-146.
  • Actualizar a las versiones corregidas:
    • Adobe Commerce: aplicar el hotfix sobre 2.4.4 a 2.4.9 (-2026-aug) y anteriores.
    • Adobe Commerce B2B: aplicar el hotfix sobre 1.3.3 a 1.5.3 (-2026-aug) y anteriores.
    • Magento Open Source: aplicar el hotfix sobre 2.4.6 a 2.4.9 (-2026-aug) y anteriores.
  • Priorizar la remediación conforme a la directiva CISA BOD 26-04; para servicios en la nube aplicar su guía de implementación, y discontinuar el producto si no hay mitigación disponible.
  • Reducir la superficie de exposición: restringir el acceso administrativo mediante WAF, listas de IP permitidas y segmentación de red.
  • Triaje forense: revisar logs de acceso, archivos modificados, cuentas administrativas anómalas e inyecciones en el checkout ante posible compromiso previo al parche; rotar credenciales y claves de API si hay indicios de intrusión.
[INFO] CVE-2026-81963: Escalada de privilegios en Windows Update Stack de Microsoft  ·  [INFO] CVE-2026-75650: ejecución remota de código crítica (CVSS 10.0) en Adobe Commerce y Magento  ·  [INFO] CVE-2026-86218: ejecución remota de código pre-autenticación en N-able N-central  ·  [INFO] CVE-2026-85880: Desbordamiento de heap en Windows ALPC permite elevación de privilegios  ·  [INFO] ASCII Smuggling: el texto invisible que ahora usan los spammers para burlar los filtros de correo  ·  [INFO] CVE-2026-81963: Escalada de privilegios en Windows Update Stack de Microsoft  ·  [INFO] CVE-2026-75650: ejecución remota de código crítica (CVSS 10.0) en Adobe Commerce y Magento  ·  [INFO] CVE-2026-86218: ejecución remota de código pre-autenticación en N-able N-central  ·  [INFO] CVE-2026-85880: Desbordamiento de heap en Windows ALPC permite elevación de privilegios  ·  [INFO] ASCII Smuggling: el texto invisible que ahora usan los spammers para burlar los filtros de correo  ·