NOTICIAS

Una falla de día cero en Adobe Commerce, bautizada StyleSmuggler, es explotada para instalar puertas traseras

El ataque inyecta código PHP en el sistema de plantillas de Magento y dispara la ejecución al reenviar el correo de aviso de pago fallido, sin necesitar interacción del usuario. (Fuente: SecurityWeek)

Actores de amenaza están explotando una vulnerabilidad de día cero en las plataformas de comercio electrónico Adobe Commerce y Magento para instalar puertas traseras en tiendas online vulnerables, según reportó la firma de ciberseguridad Sansec. Bautizada StyleSmuggler, la falla de seguridad les permite a los atacantes inyectar código PHP en el sistema de plantillas de Magento y evadir la detección usando las propiedades de estilos.

Según Sansec, el ataque funciona en dos etapas: primero, el código PHP se inyecta generando un reporte de falla, y después Magento ejecuta el código a través de un correo de pago fallido. La falla de ejecución remota de código funciona en las versiones 2.4.7, 2.4.8 y 2.4.9 de Magento, y fue explotada contra instalaciones que corrían los parches de julio y agosto de 2026.

Los ataques exitosos vienen desplegando una puerta trasera contra tiendas de Commerce y Magento. Escrita en Rust, la puerta trasera fue vista conectándose a un servidor de comando y control, y esperando instrucciones. Según Sansec, la explotación comenzó el 4 de septiembre, con la puerta trasera disfrazada como el proceso kworker. El 6 de septiembre surgió una segunda versión de la puerta trasera, disfrazada como fc-cache.

El malware oculta su comunicación con el servidor de comando y control disfrazándola como respuestas de servidor NTP. Sus mensajes llevan información del equipo comprometido, incluido el ID del agente, el nombre de host y usuario, uso de memoria y disco, versión del sistema operativo, tiempo de actividad, acceso root, y versión del implante. También identifica la IP pública de la tienda antes de comunicarse con el servidor de control.

Sansec explicó que StyleSmuggler dispara deliberadamente el correo estándar de recordatorio de transacción de pago fallida de Magento, y que ráfagas inesperadas de estos mensajes son un motivo para investigar, aunque pagos rechazados legítimos pueden generar la misma notificación. La firma explicó que el código malicioso se ejecuta cuando Magento reenvía el correo, así como también cuando falla la entrega del correo, y que no se requiere ninguna interacción del usuario para que la explotación sea exitosa.

Sansec encontró la campaña el 4 de septiembre a las 22:40 UTC, y logró reproducir la cadena de ataque en instalaciones limpias en cuestión de horas. Se esperaba que Adobe lanzara parches programados el 8 de septiembre como parte de sus actualizaciones mensuales de Patch Tuesday, aunque no estaba claro si StyleSmuggler sería corregida en esa tanda. Adobe finalmente lanzó parches para más de 170 vulnerabilidades, incluida esta falla de día cero de Commerce.

Nota elaborada con asistencia de IA. Fuentes verificadas y contenido editado por el equipo de Infosertec. Conocé nuestro proceso editorial.

Deja un comentario

Descubre más desde

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo