[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/magento-adobe-commerce-cve-2026-75650":3,"prev-/blog/noticias/magento-adobe-commerce-cve-2026-75650":342,"next-/blog/noticias/magento-adobe-commerce-cve-2026-75650":345,"related-/blog/noticias/magento-adobe-commerce-cve-2026-75650":348,"author-Diego Herrera":369},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":296,"cta":297,"date":302,"dateModified":302,"description":303,"draft":304,"extension":305,"faq":306,"featured":319,"howto":320,"image":321,"imageAlt":322,"intent":323,"keywords":324,"meta":329,"navigation":319,"path":330,"publishedTime":331,"readingTime":332,"seo":333,"seoTitle":334,"stem":335,"tags":336,"__hash__":341},"blog/blog/noticias/magento-adobe-commerce-cve-2026-75650.md","Puntuación 10 sobre 10: la falla de Magento que ya está tumbando tiendas en línea","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":286},"minimark",[11,24,27,32,39,42,72,83,100,104,107,151,162,166,173,212,215,218,222,229,232,239,247,251,254,266,277],[12,13,14,15,19,20,23],"p",{},"Adobe publicó parches de emergencia para una vulnerabilidad en Magento y Adobe Commerce que se lleva la calificación máxima de la escala: ",[16,17,18],"strong",{},"CVSS 10.0",". La firma de seguridad Sansec confirmó que la explotación activa arrancó el ",[16,21,22],{},"4 de septiembre de 2026",", y desde entonces los ataques no han parado.",[12,25,26],{},"Si tu empresa vende en línea con Magento, este es el aviso que no conviene dejar para el lunes.",[28,29,31],"h2",{"id":30},"qué-hace-el-fallo","Qué hace el fallo",[12,33,34,35,38],{},"El CVE-2026-75650 —al que los investigadores bautizaron ",[16,36,37],{},"StyleSmuggler","— vive en el sistema de plantillas de Magento, concretamente en el que arma los correos recordatorio de transacciones de pago fallidas. A través de esa ruta, un atacante logra inyectar código PHP y ejecutarlo en el servidor.",[12,40,41],{},"La puntuación de 10.0 no es exageración. Es lo que ocurre cuando se juntan las cuatro condiciones más graves:",[43,44,45,53,59,65],"ul",{},[46,47,48,49,52],"li",{},"Se explota ",[16,50,51],{},"a través de la red",", sin acceso previo al servidor.",[46,54,55,58],{},[16,56,57],{},"No requiere autenticación",": el atacante no necesita una cuenta.",[46,60,61,64],{},[16,62,63],{},"No requiere interacción humana",": nadie tiene que abrir un correo ni hacer clic.",[46,66,67,68,71],{},"El resultado es ",[16,69,70],{},"ejecución de código arbitrario",", es decir, control del servidor.",[12,73,74,75,78,79,82],{},"Lo que se ha observado en los ataques reales es consistente con el objetivo habitual en tiendas en línea: los atacantes instalan ",[16,76,77],{},"web shells en PHP"," y ",[16,80,81],{},"puertas traseras escritas en Rust"," para Linux. Es decir, no entran a mirar: entran a quedarse. La telemetría de Previdian registró doce intentos de explotación contra señuelos el 7 de septiembre, desde direcciones asociadas a China y Rumanía.",[84,85,88],"callout",{"icon":86,"title":87},"i-lucide-credit-card","Por qué importa el objetivo",[12,89,90,91,94,95,99],{},"Una tienda Magento comprometida rara vez se apaga. Lo rentable para el atacante es dejarla funcionando y ",[16,92,93],{},"robar los datos de tarjeta en el momento del pago"," —lo que se conoce como ",[96,97,98],"em",{},"skimming"," o Magecart—. El negocio sigue vendiendo con normalidad mientras los datos de sus clientes se filtran. Por eso este tipo de intrusión se detecta tarde: no hay caída que lo delate.",[28,101,103],{"id":102},"mi-versión-está-en-la-lista","¿Mi versión está en la lista?",[12,105,106],{},"Prácticamente todo el parque instalado, salvo lo que ya recibió el hotfix:",[108,109,110,123],"table",{},[111,112,113],"thead",{},[114,115,116,120],"tr",{},[117,118,119],"th",{},"Producto",[117,121,122],{},"Versiones afectadas",[124,125,126,135,143],"tbody",{},[114,127,128,132],{},[129,130,131],"td",{},"Adobe Commerce",[129,133,134],{},"2.4.4, 2.4.5, 2.4.6, 2.4.7, 2.4.8, 2.4.9",[114,136,137,140],{},[129,138,139],{},"Adobe Commerce B2B",[129,141,142],{},"1.3.3, 1.3.4, 1.4.2, 1.5.2, 1.5.3",[114,144,145,148],{},[129,146,147],{},"Magento Open Source",[129,149,150],{},"2.4.6, 2.4.7, 2.4.8, 2.4.9",[12,152,153,154,157,158,161],{},"En todos los casos se trata de las compilaciones de ",[16,155,156],{},"agosto de 2026 y anteriores",". Adobe liberó el hotfix ",[16,159,160],{},"VULN-39341"," con parches específicos por versión.",[28,163,165],{"id":164},"qué-hacer-en-orden","Qué hacer, en orden",[12,167,168,169,172],{},"El error más común esta semana será aplicar el parche y dar el tema por cerrado. Si tu tienda estuvo alcanzable desde internet entre el 4 de septiembre y hoy sin el hotfix, la hipótesis de trabajo correcta es que ",[16,170,171],{},"pudieron entrar",".",[174,175,176,182,188,194,200,206],"ol",{},[46,177,178,181],{},[16,179,180],{},"Aplica VULN-39341."," Hoy, no en la próxima ventana de mantenimiento.",[46,183,184,187],{},[16,185,186],{},"Rota las llaves de cifrado"," de la tienda. Si se filtraron, el parche no las protege.",[46,189,190,193],{},[16,191,192],{},"Busca archivos PHP no autorizados y web shells",", especialmente en directorios de medios y plantillas, que es donde suelen esconderse.",[46,195,196,199],{},[16,197,198],{},"Audita las cuentas de administrador."," Usuarios nuevos, permisos elevados, correos cambiados.",[46,201,202,205],{},[16,203,204],{},"Revisa las conexiones salientes"," del servidor. Una puerta trasera necesita hablar con alguien.",[46,207,208,211],{},[16,209,210],{},"Compara los archivos críticos"," contra una copia limpia y revisa los registros de acceso desde el 1 de septiembre.",[12,213,214],{},"Si el punto 3 o el 5 arrojan algo, ya no es un tema de parcheo: es respuesta a incidente, y conviene aislar el servidor antes de seguir tocando.",[216,217],"ad-banner",{},[28,219,221],{"id":220},"el-calendario-juega-en-contra","El calendario juega en contra",[12,223,224,225,228],{},"Estamos a ",[16,226,227],{},"ocho semanas de El Buen Fin",", que este año va del 13 al 17 de noviembre. Ese detalle cambia el cálculo de riesgo de dos maneras.",[12,230,231],{},"La primera es obvia: una tienda comprometida en octubre es una tienda que va a procesar el mayor volumen de pagos del año con un atacante dentro.",[12,233,234,235,238],{},"La segunda es de logística. Durante las semanas previas al evento, cualquier cambio en la tienda se vuelve más caro y más arriesgado —hay campañas armadas, inventario cargado, integraciones probadas—. ",[16,236,237],{},"El momento barato para parchar, revisar y endurecer es ahora",", no en la última semana de octubre.",[12,240,241,242,172],{},"Si tu tienda vive conectada al inventario o al ERP, vale la pena aprovechar el mismo mantenimiento para revisar esa integración; escribimos el paso a paso en ",[243,244,246],"a",{"href":245},"/blog/tutorial/conectar-tienda-online-erp","cómo conectar tu tienda en línea con tu ERP",[28,248,250],{"id":249},"lo-que-este-caso-deja-claro","Lo que este caso deja claro",[12,252,253],{},"Magento es software potente y también es software pesado de mantener: extensiones de terceros, personalizaciones, versiones que se quedan atrás porque actualizar da miedo. Ese es justamente el terreno donde un CVSS 10 hace daño.",[12,255,256,257,260,261,265],{},"La pregunta útil no es \"¿ya parché?\", sino ",[16,258,259],{},"\"¿cuánto tardo en enterarme y aplicar un parche crítico?\"",". Si la respuesta se mide en semanas, el problema no fue Adobe. Si tu equipo está evaluando plataforma para el próximo ciclo, la comparativa entre ",[243,262,264],{"href":263},"/blog/comparativa/shopify-vs-woocommerce","Shopify y WooCommerce"," incluye justamente este factor: cuánto mantenimiento carga cada opción sobre tu equipo.",[12,267,268,269,272,273,172],{},"Y como siempre en estos casos: el seguro real contra que algo salga mal no es el antivirus, es tener respaldos que ",[16,270,271],{},"restauren",". Aquí explicamos ",[243,274,276],{"href":275},"/blog/tutorial/respaldo-sobrevivir-ransomware","cómo estructurarlos para sobrevivir a un incidente",[278,279],"call-to-action",{"description":280,"eyebrow":281,"icon":282,"label":283,"title":284,"to":285},"Parcheo, revisión de indicadores de compromiso y endurecimiento del servidor. Si algo entró, lo encontramos antes del Buen Fin.","Seguridad en e-commerce","i-lucide-shopping-cart","Agendar revisión","Revisión de tu tienda antes de la temporada alta","/contacto",{"title":287,"searchDepth":288,"depth":289,"links":290},"",2,3,[291,292,293,294,295],{"id":30,"depth":288,"text":31},{"id":102,"depth":288,"text":103},{"id":164,"depth":288,"text":165},{"id":220,"depth":288,"text":221},{"id":249,"depth":288,"text":250},"noticias",{"title":298,"description":299,"label":300,"to":285,"icon":301},"¿Tu tienda en línea está parchada?","Revisamos la exposición de tu e-commerce, aplicamos los parches críticos y te decimos si hubo accesos anómalos — antes de la temporada alta.","Solicitar revisión","i-lucide-shield-alert","2026-09-18","El CVE-2026-75650 en Adobe Commerce y Magento tiene CVSS 10.0 y se explota desde el 4 de septiembre. Qué versiones afecta, cómo parchar y cómo saber si ya entraron.",false,"md",[307,310,313,316],{"question":308,"answer":309},"¿Qué es el CVE-2026-75650 y por qué tiene puntuación 10?","Es una vulnerabilidad de ejecución remota de código en Adobe Commerce y Magento Open Source, bautizada StyleSmuggler. Recibió el máximo posible en la escala CVSS —10.0— porque combina los cuatro factores que más suben la nota: se explota por red, no requiere autenticación previa, no necesita que ningún usuario haga clic en nada y da control sobre el servidor. Un atacante inyecta código PHP a través del sistema de plantillas que usan los correos recordatorio de pagos fallidos.",{"question":311,"answer":312},"¿Qué versiones de Magento están afectadas?","Adobe Commerce 2.4.4 a 2.4.9, Adobe Commerce B2B 1.3.3 a 1.5.3 y Magento Open Source 2.4.6 a 2.4.9, en sus compilaciones de agosto de 2026 y anteriores. Es prácticamente todo el parque instalado: si tu tienda no recibió el hotfix VULN-39341, está en la lista.",{"question":314,"answer":315},"Parché la tienda. ¿Ya terminé?","No. Si tu tienda estuvo expuesta entre el 4 de septiembre y el día que parchaste, hay que asumir que pudieron entrar. El parche cierra la puerta, pero no expulsa a quien ya está dentro. Faltan cuatro pasos: rotar las llaves de cifrado, buscar archivos PHP no autorizados y web shells, revisar las cuentas de administrador y revisar conexiones salientes anómalas.",{"question":317,"answer":318},"Mi tienda es Shopify o WooCommerce. ¿Me afecta?","Esta vulnerabilidad concreta, no: es específica de Magento y Adobe Commerce. Shopify es plataforma administrada y parcha del lado del proveedor. WooCommerce corre sobre WordPress y tiene su propio ciclo de vulnerabilidades, que conviene vigilar con la misma disciplina. Lo que sí aplica a todos por igual es el calendario: faltan ocho semanas para El Buen Fin y es el peor momento del año para descubrir que tu tienda lleva meses sin actualizarse.",true,null,"/images/blog/noticias/magento-adobe-commerce-cve-2026-75650.jpg","Tienda en línea comprometida representada como un escudo fracturado sobre un carrito de compras digital","informational",[325,326,327,328],"cve-2026-75650","vulnerabilidad magento 2026","adobe commerce parche","stylesmuggler",{},"/blog/noticias/magento-adobe-commerce-cve-2026-75650","2026-09-18T08:15:00-06:00",6,{"title":5,"description":303},"CVE-2026-75650: parcha tu Magento hoy","blog/noticias/magento-adobe-commerce-cve-2026-75650",[337,338,339,340],"ciberseguridad","e-commerce","vulnerabilidades","magento","zpJIOSxsWkp_Utar48IBKsG4Tge6bXAkhCNX2bnx1kY",{"path":343,"title":344},"/blog/noticias/microsoft-aws-inversion-integracion-ia","Microsoft y AWS invierten miles de millones en integrar la IA, no en construir modelos",{"path":346,"title":347},"/blog/noticias/cisco-secure-email-gateway-vulnerabilidades","Seis fallos en el filtro de correo de Cisco, y uno ya se está explotando",[349,356,363],{"path":350,"title":351,"description":352,"date":353,"category":296,"image":354,"imageAlt":355,"readingTime":332},"/blog/noticias/ley-economia-digital-pagos-mexico","Ley de Economía Digital: qué propone y qué le cambiaría al pequeño comercio","La iniciativa de Ley de Economía Digital ya está en comisiones: crea la cuenta simplificada Nivel 2 Bis para pequeños comercios y suma la CURP digital.","2026-09-24","/images/blog/noticias/ley-economia-digital-pagos-mexico.jpg","Mostrador de un pequeño comercio mexicano cobrando con medios de pago electrónicos",{"path":357,"title":358,"description":359,"date":353,"category":296,"image":360,"imageAlt":361,"readingTime":362},"/blog/noticias/claude-opus-5-hackeo-etico-openai-72-horas","Tres investigadores usaron Claude Opus 5 para entrar a los sistemas de OpenAI en menos de 72 horas","Investigadores de Hacktron AI encadenaron un fallo de imágenes y otro de inicio de sesión único para llegar a repositorios internos de OpenAI. Fue con permiso.","/images/blog/noticias/claude-opus-5-hackeo-etico-openai-72-horas.jpg","Investigadores de seguridad analizando una cadena de ataque asistida por inteligencia artificial en pantallas de código",7,{"path":364,"title":365,"description":366,"date":353,"category":296,"image":367,"imageAlt":368,"readingTime":332},"/blog/noticias/chrome-153-septimo-zero-day-2026","Séptimo 0-day de Chrome en el año: actualizar el navegador ya es tarea de seguridad","Chrome 153 corrigió CVE-2026-87491, un 0-day en V8 explotado en la vida real, dentro de una actualización con 230 parches. Es el séptimo 0-day del año y el segundo en una semana.","/images/blog/noticias/chrome-153-septimo-zero-day-2026.jpg","Navegador web en un equipo de oficina mostrando una actualización de seguridad pendiente",{"id":370,"avatar":320,"bio":371,"entityType":372,"expertise":373,"extension":374,"meta":375,"name":6,"role":376,"slug":377,"social":320,"stem":378,"url":7,"__hash__":379},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]