Adobe libera hotfix de emergencia para brecha 10.0 en Magento y Adobe Commerce

APSB26-146 corrige la CVE-2026-75650 explotada desde el 4 de septiembre en tiendas Magento totalmente actualizadas. Sansec identificó la ruta de ejecución remota sin autenticación.
Un parche fuera del calendario
Adobe publicó el boletín APSB26-146 a las 20:20 UTC del 7 de septiembre, con una clasificación de prioridad 1, la más alta del fabricante. El documento reconoce la CVE-2026-75650 en Magento Open Source, en Adobe Commerce y en Adobe Commerce B2B, con una puntuación CVSS de 10.0. La falla permite ejecución remota de código sin autenticación en cualquier versión entre 2.4.4 y 2.4.9, incluyendo builds con todos los paquetes de seguridad de agosto aplicados.
La corrección no es una nueva versión. Es el hotfix VULN-39341, distribuido como paquete composer, que los comerciantes deben descargar de repo.magento.com y aplicar sobre la instalación actual. Ejecutar composer update para obtener la próxima versión estable no corrige el problema. El ciclo trimestral oficial de Adobe permanece marcado para octubre.
Cómo el exploit sobrevivió al parcheo
La holandesa Sansec, que rastrea intrusiones en tiendas Magento desde hace más de una década, bautizó a la familia de ataques como StyleSmuggler y publicó el primer aviso el 5 de septiembre. El equipo reconstruyó la cadena completa en instalaciones limpias de las versiones 2.4.7, 2.4.8 y 2.4.9. La primera víctima identificada ejecutaba Magento 2.4.6-p15 con los parches de julio y agosto instalados: estar al día con el calendario oficial no protegió la tienda.
La técnica abusa del escáner de dependencias dentro de setup/src/Magento/Setup/Module/Di/Code/, componente que existe para compilar código durante el despliegue a través de la línea de comando. Tres métodos de ese escáner nunca tuvieron restricción de contexto: una solicitud HTTP puede activar la misma inclusión de archivo que un desarrollador activaría desde el terminal. El atacante inyecta código PHP a través de la propiedad styles, elude las validaciones de tipo del inyectador y hace que el servidor ejecute el payload durante la renderización de un correo electrónico de fallo de pago. Según un levantamiento de superficie de Sansec, alrededor de 111 mil tiendas Magento aparecen públicamente expuestas a nivel global.
Lo que Adobe recomienda después del hotfix
El boletín orienta a los comerciantes a partir del supuesto de que la clave de cifrado de la tienda está comprometida. Adobe pide rotación obligatoria de la contraseña administrativa, tokens REST/SOAP/GraphQL, secretos de OAuth, credenciales de gateway de pago, base de datos, claves SSH y claves de extensiones de terceros. La empresa no divulgó el número de tiendas efectivamente comprometidas, y ningún establecimiento fue nombrado hasta el cierre de este artículo.
Lectura para diferentes mercados
El parque Magento es global y las consecuencias operativas cambian según la plaza. En Estados Unidos, donde la plataforma es la columna vertebral de miles de marcas D2C y de las tiendas conectadas a operadores como Adobe Experience Manager, el hotfix llega en medio de los preparativos para la temporada de ventas de fin de año. Los equipos de plataforma que ejecutan Adobe Commerce Cloud descubrirán en la próxima ventana de mantenimiento si los comerciantes en multi-tenant pueden aplicar el parche composer sin romper personalizaciones.
En Alemania y el Reino Unido, el vector pesa diferente. Redes de e-commerce alemanas y británicas ejecutan Magento a gran escala para catálogos B2B, y la versión Adobe Commerce B2B 1.3.3 a 1.5.3 también consta en el boletín. El calendario es peor por otro motivo: quienes sufran exfiltración de datos de clientes hoy entran en una ventana obligatoria de notificación bajo el GDPR en 72 horas, con el supervisor irlandés y el ICO ya monitoreando la ola a partir de los primeros informes de comerciantes.
En Brasil, Magento sigue siendo una de las plataformas más adoptadas entre marcas de mediano porte que han hecho la salida de plataformas SaaS propietarias. Integradores locales administran parques con cientos de instancias, y la orientación de rotación de credenciales afecta directamente a las claves de gateways como Pagar.me, Cielo y Rede. La dependencia de extensiones de la comunidad eleva el costo del sanity check: cada módulo necesita ser reauditorado antes de girar el token de API.
Lo que queda para el próximo mantenimiento
Aplicar el hotfix responde a la emergencia, no a la raíz. El componente que abrió la puerta existe desde la arquitectura antigua de compilación, sobrevivió a la migración a 2.x y nunca fue leído como una superficie pública. Adobe no ha señalado si pretende eliminar la ruta HTTP en el ciclo trimestral de octubre o simplemente mantener el filtro añadido hoy. Mientras tanto, el comerciante que ejecute composer update sin aplicar VULN-39341 seguirá expuesto al día siguiente de la instalación de la próxima versión.