SPuntuación 10 sobre 10: la falla de Magento que ya está tumbando tiendas en línea
// syswork LOG · categoríaNoticiaslectura6 MIN

Puntuación 10 sobre 10: la falla de Magento que ya está tumbando tiendas en línea

El CVE-2026-75650 en Adobe Commerce y Magento tiene CVSS 10.0 y se explota desde el 4 de septiembre. Qué versiones afecta, cómo parchar y cómo saber si ya entraron.

Tienda en línea comprometida representada como un escudo fracturado sobre un carrito de compras digital
Tienda en línea comprometida representada como un escudo fracturado sobre un carrito de compras digital

Adobe publicó parches de emergencia para una vulnerabilidad en Magento y Adobe Commerce que se lleva la calificación máxima de la escala: CVSS 10.0. La firma de seguridad Sansec confirmó que la explotación activa arrancó el 4 de septiembre de 2026, y desde entonces los ataques no han parado.

Si tu empresa vende en línea con Magento, este es el aviso que no conviene dejar para el lunes.

Qué hace el fallo

El CVE-2026-75650 —al que los investigadores bautizaron StyleSmuggler— vive en el sistema de plantillas de Magento, concretamente en el que arma los correos recordatorio de transacciones de pago fallidas. A través de esa ruta, un atacante logra inyectar código PHP y ejecutarlo en el servidor.

La puntuación de 10.0 no es exageración. Es lo que ocurre cuando se juntan las cuatro condiciones más graves:

  • Se explota a través de la red, sin acceso previo al servidor.
  • No requiere autenticación: el atacante no necesita una cuenta.
  • No requiere interacción humana: nadie tiene que abrir un correo ni hacer clic.
  • El resultado es ejecución de código arbitrario, es decir, control del servidor.

Lo que se ha observado en los ataques reales es consistente con el objetivo habitual en tiendas en línea: los atacantes instalan web shells en PHP y puertas traseras escritas en Rust para Linux. Es decir, no entran a mirar: entran a quedarse. La telemetría de Previdian registró doce intentos de explotación contra señuelos el 7 de septiembre, desde direcciones asociadas a China y Rumanía.

Una tienda Magento comprometida rara vez se apaga. Lo rentable para el atacante es dejarla funcionando y robar los datos de tarjeta en el momento del pago —lo que se conoce como skimming o Magecart—. El negocio sigue vendiendo con normalidad mientras los datos de sus clientes se filtran. Por eso este tipo de intrusión se detecta tarde: no hay caída que lo delate.

¿Mi versión está en la lista?

Prácticamente todo el parque instalado, salvo lo que ya recibió el hotfix:

ProductoVersiones afectadas
Adobe Commerce2.4.4, 2.4.5, 2.4.6, 2.4.7, 2.4.8, 2.4.9
Adobe Commerce B2B1.3.3, 1.3.4, 1.4.2, 1.5.2, 1.5.3
Magento Open Source2.4.6, 2.4.7, 2.4.8, 2.4.9

En todos los casos se trata de las compilaciones de agosto de 2026 y anteriores. Adobe liberó el hotfix VULN-39341 con parches específicos por versión.

Qué hacer, en orden

El error más común esta semana será aplicar el parche y dar el tema por cerrado. Si tu tienda estuvo alcanzable desde internet entre el 4 de septiembre y hoy sin el hotfix, la hipótesis de trabajo correcta es que pudieron entrar.

  1. Aplica VULN-39341. Hoy, no en la próxima ventana de mantenimiento.
  2. Rota las llaves de cifrado de la tienda. Si se filtraron, el parche no las protege.
  3. Busca archivos PHP no autorizados y web shells, especialmente en directorios de medios y plantillas, que es donde suelen esconderse.
  4. Audita las cuentas de administrador. Usuarios nuevos, permisos elevados, correos cambiados.
  5. Revisa las conexiones salientes del servidor. Una puerta trasera necesita hablar con alguien.
  6. Compara los archivos críticos contra una copia limpia y revisa los registros de acceso desde el 1 de septiembre.

Si el punto 3 o el 5 arrojan algo, ya no es un tema de parcheo: es respuesta a incidente, y conviene aislar el servidor antes de seguir tocando.

El calendario juega en contra

Estamos a ocho semanas de El Buen Fin, que este año va del 13 al 17 de noviembre. Ese detalle cambia el cálculo de riesgo de dos maneras.

La primera es obvia: una tienda comprometida en octubre es una tienda que va a procesar el mayor volumen de pagos del año con un atacante dentro.

La segunda es de logística. Durante las semanas previas al evento, cualquier cambio en la tienda se vuelve más caro y más arriesgado —hay campañas armadas, inventario cargado, integraciones probadas—. El momento barato para parchar, revisar y endurecer es ahora, no en la última semana de octubre.

Si tu tienda vive conectada al inventario o al ERP, vale la pena aprovechar el mismo mantenimiento para revisar esa integración; escribimos el paso a paso en cómo conectar tu tienda en línea con tu ERP.

Lo que este caso deja claro

Magento es software potente y también es software pesado de mantener: extensiones de terceros, personalizaciones, versiones que se quedan atrás porque actualizar da miedo. Ese es justamente el terreno donde un CVSS 10 hace daño.

La pregunta útil no es "¿ya parché?", sino "¿cuánto tardo en enterarme y aplicar un parche crítico?". Si la respuesta se mide en semanas, el problema no fue Adobe. Si tu equipo está evaluando plataforma para el próximo ciclo, la comparativa entre Shopify y WooCommerce incluye justamente este factor: cuánto mantenimiento carga cada opción sobre tu equipo.

Y como siempre en estos casos: el seguro real contra que algo salga mal no es el antivirus, es tener respaldos que restauren. Aquí explicamos cómo estructurarlos para sobrevivir a un incidente.

Seguridad en e-commerce

Revisión de tu tienda antes de la temporada alta

Parcheo, revisión de indicadores de compromiso y endurecimiento del servidor. Si algo entró, lo encontramos antes del Buen Fin.

Agendar revisión

// FAQ

Preguntas frecuentes

// Temas relacionados

#ciberseguridad#e-commerce#vulnerabilidades#magento

// Autor

Especialista en Ciberseguridad e Infraestructura

Diego Herrera

Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.

¿Te fue útil? Compártelo

// Sigue leyendo

Artículos relacionados

Ver todos

// Consultoría gratuita

¿Tu tienda en línea está parchada?

Revisamos la exposición de tu e-commerce, aplicamos los parches críticos y te decimos si hubo accesos anómalos — antes de la temporada alta.

Solicitar revisión