CISA incluye zero-day CVSS 10 de Adobe Commerce en catálogo de explotación activa, con backdoor en Rust operativo desde el 4 de septiembre

StyleSmuggler se incorporó al catálogo KEV de CISA el 8 de septiembre. Es una RCE no autenticada, CVSS 10, en el motor de plantillas de Magento, con un backdoor en Rust disfrazado de servidor NTP.
CISA incluyó el 8 de septiembre la CVE-2026-75650, apodada StyleSmuggler, en el catálogo de Vulnerabilidades Conocidas Explotadas. La falla es una ejecución remota de código no autenticada en Adobe Commerce, Adobe Commerce B2B y Magento Open Source, con un CVSS de 10.0, y ha estado siendo explotada en el campo desde el 4 de septiembre, tres días antes de que Adobe liberara el hotfix VULN-39341, el 7 de septiembre.
La técnica es elegante y, por lo tanto, peligrosa. Según Sansec, que reportó la actividad, un llamador sin autenticación puede contrabandear PHP dentro del motor de plantillas de Magento a través de propiedades de estilo y forzar su ejecución cuando el servidor renderiza el correo electrónico "Recordatorio de Transacción de Pago Fallida". El desencadenante es un mensaje transaccional que la plataforma dispara por sí sola, sin la interacción del cliente. No hay login, no hay carrito, no hay checkout.
Backdoor en Rust, C2 disfrazado de NTP
Los invasores están implementando un backdoor en Rust para Linux y shells web en PHP en las tiendas comprometidas. El canal de comando y control se disfraza de servidor NTP, lo que significa tráfico UDP en el puerto 123 conversando con un host que pasa desapercibido en cualquier análisis superficial de logs de firewall. Para la operación de seguridad, es el peor tipo de ruido: un protocolo legítimo cubriendo un puente de exfiltración y comando persistente. Sansec señala que la persistencia es fácil de recuperar incluso después de un parche, si la limpieza no eliminó el web shell.
La gravedad de CVSS 10 tiene una lectura directa: no autenticado, remoto, vector de red, sin interacción del usuario, con impacto total en confidencialidad, integridad y disponibilidad. No hay mitigación parcial confiable. La recomendación de Adobe es aplicar el VULN-39341, un hotfix de Composer, y no una actualización de lanzamiento completa. El punto de atención es que muchas operaciones de Magento funcionan con forks y módulos de terceros que se rompen en el rebase.
Donde la exposición realmente duele
La base instalada global de Magento supera las 200 mil tiendas activas, con una fuerte concentración en el retail de mediana escala en Europa y Estados Unidos. Marcas como Coca-Cola, Ford y Nike han operado vitrinas en Magento en algún momento; hoy la base típica está compuesta por minoristas europeos y americanos que dependen de integradores. Estados Unidos concentra alrededor del 30% del mercado de Magento según BuiltWith, con Alemania y Reino Unido en segundo lugar. Para estas operaciones, el exploit llega antes del equipo de respuesta.
Brasil aparece en segundo plano debido al tamaño de la base de Magento en el comercio electrónico nacional. Magazine Luiza, Renner y Riachuelo tienen o tuvieron frentes operando sobre la stack, y una parte grande de la larga cola de vitrinas B2B brasileñas funciona con Adobe Commerce o Magento Open Source servidos por integradores locales. La exposición no es hipotética: un binario de Rust camuflado en NTP pasa por firewalls de perímetro configurados por defecto en proveedores nacionales como Locaweb y KingHost, que alojan gran parte de esta cola.
Adobe no se había pronunciado sobre el origen de los ataques hasta el cierre de este artículo. CISA estableció el 29 de septiembre como plazo para que las agencias federales de EE. UU. apliquen el parche, una ventana de tres semanas que refleja la urgencia pero también la realidad del parcheo en producción comercial.
El detalle que la mayor parte de la cobertura perdió
El desencadenante de la ejecución es un correo electrónico transaccional, y eso cambia la superficie de defensa. Las reglas de WAF que filtran POST en /checkout o /admin no ven la explotación suceder, porque el payload viaja por el camino de plantilla renderizado en el lado del servidor. Los equipos que dependen solo de protección de borde quedan ciegos. La prioridad real, más allá del parche, es auditar el storefront detrás de web shells ya plantados entre el 4 y el 8 de septiembre, el intervalo en que la explotación se ejecutó sin corrección pública disponible.