CVE-2026-75650: ejecución remota de código crítica (CVSS 10.0) en Adobe Commerce y Magento
CVE-2026-75650: ejecución remota de código crítica en Adobe Commerce y Magento Open Source
Adobe ha publicado una actualización de seguridad de emergencia (APSB26-146, prioridad 1) para corregir CVE-2026-75650, una vulnerabilidad crítica con puntuación CVSS 10.0 que afecta a Adobe Commerce, Adobe Commerce B2B y Magento Open Source. La falla permite la ejecución remota de código arbitrario sin autenticación y sin interacción del usuario. La agencia estadounidense CISA la incorporó a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el 8 de septiembre de 2026, confirmando que ya está siendo explotada activamente en el mundo real. El propio Adobe reconoce ataques en curso.
Análisis Técnico
La vulnerabilidad se clasifica como CWE-1336: Neutralización Incorrecta de Elementos Especiales Usados en un Motor de Plantillas, es decir, una inyección en el motor de plantillas del lado del servidor (SSTI, Server-Side Template Injection). Adobe Commerce y Magento emplean motores de plantillas para renderizar contenido dinámico; cuando la entrada controlada por el atacante se interpreta como directivas de plantilla en lugar de como datos, es posible inyectar expresiones que el servidor evalúa, derivando en ejecución de código en el contexto del proceso de la aplicación.
Vector de Ataque
El vector CVSS 3.1 asignado por Adobe es CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H, lo que se traduce en:
- AV:N (Red) — explotable de forma remota a través de la red, sin acceso local.
- AC:L (Complejidad baja) — no requiere condiciones especiales ni ventanas de carrera.
- PR:N (Sin privilegios) — el atacante no necesita credenciales ni una cuenta previa.
- UI:N (Sin interacción) — no depende de que una víctima haga clic ni realice acción alguna.
- S:C (Alcance cambiado) — el impacto trasciende el componente vulnerable, afectando otros recursos del sistema.
- C:H / I:H / A:H — impacto alto en confidencialidad, integridad y disponibilidad.
La combinación de acceso no autenticado, baja complejidad y alcance cambiado es precisamente lo que eleva la puntuación al máximo de 10.0. Un atacante puede comprometer por completo la tienda: exfiltrar datos de clientes y pedidos, inyectar skimmers de tarjetas (ataques tipo Magecart), pivotar hacia la infraestructura interna o desplegar cargas persistentes.
Impacto Operacional y de Seguridad
Las plataformas de comercio electrónico son un objetivo de altísimo valor: procesan datos de pago, información personal de compradores y credenciales administrativas. Una RCE no autenticada en Adobe Commerce/Magento habilita:
- Robo de datos de tarjetas de pago mediante inyección de web skimmers en el checkout.
- Exfiltración masiva de bases de clientes, pedidos e historiales.
- Compromiso total del servidor y uso como punto de apoyo hacia la red corporativa.
- Fraude, defacement y despliegue de backdoors persistentes difíciles de detectar.
Al estar confirmada su explotación activa e incluida en el catálogo CISA KEV, la ventana para actuar es mínima. La fecha límite de remediación para las agencias federales civiles de EE. UU. (FCEB) bajo la directiva BOD 26-04 es el 11 de septiembre de 2026; el resto de organizaciones debería tratarla con idéntica urgencia.
Productos y Versiones Afectadas
- Adobe Commerce: 2.4.9-2026-aug y anteriores, 2.4.8-2026-aug y anteriores, 2.4.7-2026-aug y anteriores, 2.4.6-2026-aug y anteriores, 2.4.5-2026-aug y anteriores, 2.4.4-2026-aug y anteriores (todas las plataformas).
- Adobe Commerce B2B: 1.5.3-2026-aug y anteriores, 1.5.2-2026-aug y anteriores, 1.4.2-2026-aug y anteriores, 1.3.4-2026-aug y anteriores, 1.3.3-2026-aug y anteriores.
- Magento Open Source: 2.4.9-2026-aug y anteriores, 2.4.8-2026-aug y anteriores, 2.4.7-2026-aug y anteriores, 2.4.6-2026-aug y anteriores.
Recomendaciones y Mitigación
Acciones Inmediatas Recomendadas
- Aplicar el hotfix oficial de Adobe para CVE-2026-75650 sin demora, siguiendo el boletín APSB26-146. Es una actualización de prioridad 1.
- Priorizar la remediación conforme a la directiva CISA BOD 26-04. Para servicios en la nube, aplicar la guía de implementación; si no hay mitigación disponible, discontinuar el uso del producto expuesto.
- Evaluar la exposición a Internet de cada activo Magento/Commerce y restringir el acceso administrativo mediante WAF, listas de IP permitidas y segmentación de red.
- Realizar triaje forense: revisar registros de acceso, tareas programadas, archivos modificados en
pub/yapp/, cuentas administrativas anómalas e inyecciones en el checkout, ante la posibilidad de compromiso previo al parche. - Rotar credenciales administrativas, claves de API e integraciones si se detectan indicios de intrusión.