StyleSmuggler: 0-day de Magento y Adobe Commerce con RCE sin autenticación bajo ataque activo
La temporada alta de compras online arranca con una mala noticia para miles de tiendas: investigadores de la firma neerlandesa Sansec revelaron el 5 de septiembre de 2026 una vulnerabilidad de día cero (zero-day) en Magento y Adobe Commerce que ya se está explotando de forma masiva y sin que exista todavía un parche oficial. La bautizaron StyleSmuggler y permite a un atacante no autenticado ejecutar código de forma remota (RCE) en el servidor de la tienda.
La gravedad es máxima por tres motivos: no requiere credenciales ni interacción de la víctima, afecta a todas las versiones actuales del comercio electrónico de Adobe —incluida la recién publicada 2.4.9— y los ataques ya están en curso desde la madrugada del 4 de septiembre.
Qué es StyleSmuggler y cómo funciona
StyleSmuggler abusa del sistema de plantillas de Magento. Según el equipo forense de Sansec, el ataque inyecta código malicioso aprovechando las propiedades styles de las plantillas, un vector que le permite evadir las protecciones existentes que Adobe había añadido tras incidentes anteriores.
La cadena de explotación se ejecuta en dos etapas:
- Envenenamiento (inject): el atacante introduce código PHP malicioso, por ejemplo generando un informe de error en la tienda.
- Ejecución: Magento ejecuta ese código envenenado al renderizar un correo de "recordatorio de transacción de pago fallida" ("Payment Transaction Failed Reminder").
El detalle más inquietante es que nadie tiene que abrir el correo: el código malicioso se ejecuta en el momento en que Magento lo renderiza. Es más, el ataque puede tener éxito aunque el envío del correo falle, por lo que no recibir ninguna notificación no significa que la tienda esté a salvo.
Versiones afectadas
Sansec reprodujo la cadena de ataque completa —sin autenticación— sobre instalaciones limpias de Magento Open Source 2.4.7, 2.4.8 y 2.4.9. La primera víctima confirmada corría la versión 2.4.6-p15 con todos los parches de julio y agosto de 2026 aplicados y el estado de parches limpio, lo que confirma que se trata de un fallo desconocido hasta ahora y no de un sistema desactualizado.
Explotación activa desde el 4 de septiembre
La cronología publicada por Sansec no deja lugar a dudas sobre la urgencia:
- 4 de septiembre, 22:40 UTC: primera explotación confirmada de StyleSmuggler en la naturaleza.
- 4 de septiembre, 23:10 UTC: el escáner eComscan detecta el implante en tiendas no relacionadas entre sí, señal de una campaña masiva.
- 5 de septiembre: Sansec reproduce la cadena en instalaciones limpias 2.4.7, 2.4.8 y 2.4.9 y publica el aviso.
El fundador de Sansec, Willem de Groot, lo resumió sin rodeos en redes: "Perdón por molestar tu fin de semana. Descubrimos un ataque masivo de día cero contra tiendas Magento/Adobe desde las 22:40 de anoche."
Indicadores de compromiso (IoC)
Los administradores deben revisar de inmediato si su tienda ya fue comprometida. Los principales indicadores son:
- Un proceso en segundo plano malicioso disfrazado como
[kworker/u:8:0]. - Una tarea cron sospechosa:
*/5 * * * * exec /.local/share/.gvfsd/gvfsd-user. - Artefactos en disco:
/tmp/.kw_y directorios ocultos bajo~/.local/share/.gvfsd/. - Dominios y direcciones de mando y control:
247.cdnflare.xyz,99.84.67.186:443(C2 vía WebSocket sobre TLS) y la IP de origen88.216.72.181. - Ráfagas inesperadas de correos de "transacción de pago fallida".
Recomendaciones y mitigación
Mientras Adobe prepara su corrección —su próximo boletín de seguridad estaba programado para el 8 de septiembre, aunque no está confirmado que cubra este fallo—, las medidas urgentes son:
- Deshabilitar GraphQL temporalmente si no se cuenta con protección específica, hasta que exista un parche oficial.
- Escanear la tienda en busca de compromiso con herramientas como eComscan y revisar los IoC listados arriba.
- Rotar todas las credenciales de Magento si aparece cualquier proceso sospechoso, ya que el implante despliega puertas traseras secundarias.
- Monitorear los registros de correos de pago fallido y los procesos del sistema.
StyleSmuggler se suma a una preocupante racha de vulnerabilidades críticas en el ecosistema Magento durante 2026 —tras PolyShell y SessionReaper (CVE-2025-54236)—, que confirma a las plataformas de comercio electrónico como un blanco prioritario para los cibercriminales. Para los comercios en Chile y Latinoamérica que operan sobre Adobe Commerce, la recomendación es actuar hoy mismo: asumir que la tienda es un objetivo y verificar activamente si ya fue comprometida.