AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

CVE-2026-75650 en Adobe Commerce — tres días de ventana antes del parche

Una falla de severidad máxima permitió a atacantes no autenticados ejecutar código en tiendas Magento desde el 4 de septiembre, con al menos dos grupos desplegando backdoors antes de que Adobe lanzara el hotfix de emergencia.
Alerta

Una falla de severidad máxima permitió a atacantes no autenticados ejecutar código en tiendas Magento desde el 4 de septiembre, con al menos dos grupos desplegando backdoors antes de que Adobe lanzara el hotfix de emergencia.

Entre el 4 y el 7 de septiembre, tiendas en línea que operan sobre Adobe Commerce y Magento Open Source quedaron expuestas a una vulnerabilidad de severidad máxima que permitió a atacantes no autenticados ejecutar código arbitrario en servidores sin necesidad de credenciales. La firma de seguridad Sansec identificó la falla como CVE-2026-75650, con puntaje CVSS 10.0, y la bautizó StyleSmuggler por el método de inyección que explota propiedades de estilo en las plantillas de Magento para eludir controles existentes. El primer ataque confirmado ocurrió el 4 de septiembre a las 22:20 UTC, tres días antes de que Adobe publicara el hotfix de emergencia VULN-393411. La ventana de exposición dejó tiempo suficiente para que al menos dos grupos de atacantes distintos comprometieran instalaciones en producción.

Cómo un correo de pago fallido se convierte en punto de entrada sin interacción del usuario

El vector de ataque no requiere que la víctima abra un correo ni haga clic en ningún enlace. Los atacantes fuerzan deliberadamente el envío de un correo estándar de Magento — el mensaje ‘Payment Transaction Failed Reminder’ que la plataforma genera automáticamente cuando una transacción no se completa — pero inyectan código PHP malicioso en las propiedades de estilo que Magento procesa al renderizar la plantilla del mensaje. El código se ejecuta en el servidor durante la generación del correo, antes incluso de que el sistema intente enviarlo. Si la entrega del mensaje falla por cualquier razón, el ataque ya tuvo éxito.

Sansec reprodujo la cadena de explotación completa contra instalaciones limpias de Magento Open Source en versiones 2.4.7, 2.4.8 y 2.4.9. Una de las víctimas identificadas ejecutaba la versión 2.4.6-p15 con los parches de seguridad de julio y agosto ya aplicados, lo que confirma que las actualizaciones previas no cerraban esta vía de acceso. La vulnerabilidad afecta todas las versiones desde 2.4.4 hasta 2.4.9, tanto en la edición open source como en Adobe Commerce, la variante comercial que Adobe adquirió junto con Magento en 2018.

Un backdoor en Rust que se disfraza de proceso del sistema y comunica por NTP

Una vez lograda la ejecución de código, el primer grupo de atacantes desplegó un backdoor escrito en Rust que se ejecuta como proceso de fondo y establece comunicación con el servidor de comando y control 99.84.67.186. El implante adopta nombres de proceso diseñados para pasar desapercibidos en listados de sistema: variantes como ‘[kworker/u:8:0]’ imitan procesos del kernel de Linux, mientras que ‘fc-cache’ simula la utilidad de caché de fuentes de fontconfig. Para persistencia, el backdoor se copia a sí mismo en el directorio de caché de fontconfig y programa tareas cron que lo reinician dos veces por hora.

El tráfico de comando y control se disfraza como comunicación NTP sobre el puerto UDP 123, un protocolo de sincronización de tiempo que forma parte del tráfico rutinario de cualquier servidor, lo que dificulta su detección en análisis de red superficiales. Al momento de la investigación de Sansec, el backdoor no había sido armado con funcionalidad ofensiva adicional — permanecía en estado de espera, conectado al C2 pero sin ejecutar comandos de exfiltración o movimiento lateral documentados.

Un segundo atacante despliega web shell PHP mientras el primero mantiene acceso persistente

El 7 de septiembre, Sansec identificó actividad de un segundo grupo explotando la misma vulnerabilidad de forma independiente. Este atacante desplegó un web shell PHP de 485 bytes en el directorio de caché de imágenes de productos de Magento, bajo la ruta ‘pub/media’. El shell ejecuta comandos PHP cuando recibe una solicitud HTTP con un encabezado específico, lo que le da al operador un punto de acceso alternativo que no depende del backdoor en Rust del primer grupo. La presencia de dos actores distintos en la misma ventana de tres días sugiere que la técnica de explotación circuló entre grupos de ataque antes de que Adobe publicara el parche.

La firma de seguridad advierte que aplicar el hotfix VULN-393411 cierra la vulnerabilidad pero no elimina implantes ya instalados. Las tiendas que estuvieron expuestas entre el 4 y el 7 de septiembre necesitan buscar archivos PHP inesperados en ‘pub/media’, revisar procesos de fondo con nombres sospechosos, auditar entradas cron no autorizadas y rotar credenciales y secretos que pudieron haber sido comprometidos durante la ventana de exposición.

Publicidad728×90 — In-Article

Exposición en América Latina por adopción de Magento en retail y marketplaces regionales

Magento tiene presencia significativa en el comercio electrónico de Brasil, México, Argentina y Colombia, donde empresas de retail y operadores de marketplaces lo adoptaron como plataforma base para tiendas en línea de mediano y gran volumen. La dependencia de versiones de la serie 2.4 — justamente el rango afectado por CVE-2026-75650 — es alta en la región, donde muchas instalaciones corren sobre infraestructura propia o en proveedores de hosting especializados en e-commerce que no siempre aplican parches de emergencia con la velocidad de los grandes cloud providers. La ventana de tres días sin parche disponible dejó expuestas tiendas que procesan transacciones en moneda local y almacenan datos de tarjetas de clientes latinoamericanos, un vector de riesgo directo para fraude financiero y robo de identidad en mercados donde la adopción de pagos digitales creció sostenidamente en los últimos dos años.

El hecho de que una víctima identificada por Sansec tuviera aplicados los parches de julio y agosto pero igual fuera comprometida indica que las tiendas en la región que siguieron el cronograma de actualizaciones recomendado por Adobe no estaban protegidas contra esta falla. Esto plantea un problema de confianza en el modelo de parches mensuales cuando aparecen vulnerabilidades de día cero con explotación activa inmediata.

Nuestro análisis

CVE-2026-75650 combina tres características que la hacen especialmente peligrosa: severidad máxima con CVSS 10.0, explotación sin autenticación y un vector de ataque que no requiere interacción del usuario ni siquiera para disparar el código malicioso. El hecho de que dos grupos distintos hayan explotado la misma falla en paralelo durante la ventana previa al parche sugiere que la técnica de inyección vía propiedades de estilo en plantillas de Magento ya circulaba en comunidades de atacantes antes de que Sansec la documentara públicamente. La decisión de Adobe de lanzar un hotfix de emergencia en lugar de esperar al ciclo de parches mensual confirma que la compañía evaluó el riesgo como crítico, pero la demora de tres días entre el primer ataque confirmado y la disponibilidad del parche dejó una ventana operativa suficiente para comprometer instalaciones en producción.

El patrón de dos backdoors distintos — uno en Rust con persistencia vía cron y comunicación disfrazada de NTP, otro como web shell PHP en el caché de imágenes — indica que los atacantes apostaron a redundancia de acceso: si un implante es detectado y removido, el otro mantiene la puerta abierta. Esto complica la remediación para tiendas que solo apliquen el parche sin auditar procesos, archivos y tareas programadas en busca de artefactos dejados por los atacantes. La recomendación de Sansec de rotar credenciales y secretos es crítica, porque cualquier clave de API, token de acceso o contraseña de base de datos que haya estado en memoria o en archivos de configuración durante la ventana de compromiso debe considerarse potencialmente exfiltrada. ¿Cuántas tiendas en la región aplicaron el hotfix pero no auditaron sus sistemas en busca de implantes, dejando backdoors activos que podrían reactivarse semanas o meses después del incidente inicial?

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard