Vulnerabilidad crítica StyleSmuggler en Magento (CVE-2026-75650): qué es y cómo proteger tu servidor

Se ha detectado una nueva vulnerabilidad de tipo 0-day de extrema gravedad que afecta a tiendas e-commerce sobre Magento Open Source y Adobe Commerce. Registrada oficialmente como CVE-2026-75650 y bautizada como StyleSmuggler, esta falla permite a un atacante no autenticado ejecutar código de forma remota (RCE) en el entorno de la aplicación.
Con una puntuación máxima en la escala de severidad (CVSS 10.0), la vulnerabilidad se encuentra actualmente bajo explotación activa. Si administras un comercio electrónico basado en Magento o Adobe Commerce, es prioritario verificar la aplicación y parchear el sitio web de inmediato.
¿Qué es StyleSmuggler (CVE-2026-75650) y cómo funciona?
Descubierta por los investigadores de seguridad de Sansec, StyleSmuggler aprovecha una falla en el motor de plantillas de Magento. Manipulando la propiedad styles en peticiones HTTP/GraphQL dirigidas a la tienda, los atacantes logran eludir las medidas de protección y controles habituales.
El ataque consta conceptualmente de dos fases principales:
Inyección y envenenamiento de código: Se inyecta código PHP malicioso mediante peticiones manipuladas (por ejemplo, forzando la generación de un reporte de fallo de sistema o a través de encabezados HTTP/GraphQL).
Ejecución remota: La plataforma ejecuta el código envenenado de forma automática, por ejemplo, al renderizar el correo electrónico estándar de «Recordatorio de transacción fallida» o notificaciones del sistema. No se requiere interacción por parte de ningún cliente ni credenciales de administración.
Impacto en la aplicación y aislamiento del entorno
Cuando la explotación tiene éxito, el atacante intenta desplegar una puerta trasera (Backdoor) ejecutable o un script de persistencia dentro de la propia cuenta del sitio web afectado:
Efecto dentro de la tienda: El atacante consigue control sobre la aplicación Magento expuesta, pudiendo extraer información confidencial de la base de datos de esa web, manipular pedidos o intentar colocar skimmers web para el robo de tarjetas de crédito.
Aislamiento total del servidor: Gracias a que nuestros servidores cuentan con un sistema de aislamiento estricto por cada sitio web (con entornos chroot/jail y SSH independientes por proyecto), el alcance de esta amenaza queda completamente confinado al directorio del sitio afectado. El atacante no tiene acceso al resto del servidor ni a otras webs de clientes alojadas en la misma infraestructura, impidiendo cualquier tipo de escalada o movimiento lateral.
Versiones de Magento y Adobe Commerce afectadas
La vulnerabilidad afecta a todas las versiones de la rama 2.4 desde la 2.4.4 hasta la 2.4.9.
¿Cómo saber si un sitio web ha sido comprometido?
Dado que la vulnerabilidad se ha estado explotando activamente antes de la publicación del parche oficial, es importante inspeccionar el entorno del proyecto.
Puedes ejecutar las siguientes verificaciones conectándote por SSH dentro del usuario aislado de la web:
# Comprobar la existencia de ejecutables o bloqueos sospechosos en la carpeta temporal aislada
ls -la /tmp/.kw_* /tmp/.cache_* /tmp/.gvfsd-* /tmp/.fc-*/ /tmp/.chrony-*/ 2>/dev/null
# Revisar si se han inyectado archivos PHP no autorizados dentro del directorio de medios de Magento
find pub/media -name '*.php'
Si detectas archivos PHP anómalos en pub/media/ o carpetas ocultas en el directorio /tmp/ propio del entorno de la web, la tienda ha sido vulnerada y requiere eliminarlo.
¿Cómo proteger tu web y mitigar la vulnerabilidad?
Adobe ha publicado un Hotfix de emergencia (APSB26-146) de prioridad máxima para corregir el CVE-2026-75650.
1.Aplicar el parche de emergencia (VULN-39341):
Descarga e instala el parche de Composer oficial VULN-39341-composer-patches.zip desde el repositorio de Magento (repo.magento.com).
Una vez aplicado, verifica que el parche se haya instalado correctamente con el comando:
vendor/bin/magento-patches -n status | grep "39341"
2.Rotación completa de claves y credenciales del proyecto:
El parche cierra la vía de entrada pero no limpia ni revoca el acceso si el atacante logró leer la clave de cifrado del archivo env.php de la tienda. Se recomienda encarecidamente rotar en el entorno afectado:
La Encryption Key de Magento.
Contraseñas de usuarios administradores del panel de Magento.
Claves y tokens de integración de API (REST, SOAP, GraphQL, OAuth).
Credenciales de pasarelas de pago y credenciales de acceso a la base de datos de la tienda.
Claves SSH y llaves de despliegue del usuario de esa web.
Más información: https://sansec.io/research/stylesmuggler-0day
Si necesitas cualquier tipo de ayuda no dudes en contactar con nosotros haciendo click aquí.