StyleSmuggler es una cadena de ejecución remota de código sin autenticación reportada como explotada activamente contra Magento Open Source y Adobe Commerce. Sansec afirma haber reproducido la cadena en instalaciones limpias de Magento Open Source 2.4.7, 2.4.8 y 2.4.9; también se reportó una víctima al día en actual...
Publicado porEditado con GPT-5.6 TerraImágenes generadas con GPT Image 2
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What is known about the actively exploited, unpatched “StyleSmuggler” zero-day affecting Magento Open Source and Adobe Commerce—including it. Article summary: StyleSmuggler is a reported, actively exploited unauthenticated RCE chain in Magento Open Source and Adobe Commerce, disclosed by Sansec on September 5, 2026 after attacks observed from September 4. As of September 7, Ad. Topic tags: general, general web, documentation, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
StyleSmuggler es el nombre que Sansec dio a un zero-day reportado como explotado activamente y que afecta a Magento Open Source y Adobe Commerce. El impacto descrito es grave: un atacante sin autenticarse podría lograr ejecución remota de código en el servidor de la tienda. Sansec indicó que la explotación comenzó el 4 de septiembre de 2026 y divulgó el problema el 5 de septiembre. 22
23
Se trata de un incidente en rápida evolución, no de un aviso completo del proveedor. Para los comercios, la conclusión práctica es clara: no hay que asumir que tener Magento actualizado antes de la divulgación protege una instalación pública. Conviene limitar la superficie expuesta, preservar evidencias y buscar señales de intrusión antes de confiar en cualquier mitigación.
Sansec informó de que todas las versiones actuales estaban afectadas, incluida Magento Open Source 2.4.9, y de que reprodujo la cadena completa sin autenticación en instalaciones limpias de Magento Open Source 2.4.7, 2.4.8 y 2.4.9. 22 También se describió una víctima con la versión 2.4.6-p15 y las actualizaciones de seguridad de julio y agosto de 2026 instaladas, lo que subraya que estar al día con parches previos no resolvía este problema recién divulgado.
32
Según la información publicada el 6 de septiembre, Adobe aún no había emitido un CVE, aviso de seguridad, parche o solución alternativa específicos para StyleSmuggler. 23 Adobe Commerce as a Cloud Service tenía programado un lanzamiento a producción para el 8 de septiembre, pero ese calendario no confirmaba que StyleSmuggler fuera a corregirse en esa entrega.
8
Estas fechas reflejan la ventana inicial de divulgación. Antes de decidir sobre parches, los comercios deberían consultar los boletines de seguridad y las notas de versión actuales de Adobe para conocer la posición más reciente del proveedor.
Según Sansec, el ataque abusa de propiedades styles en entradas GraphQL sin autenticación para evadir controles existentes e inyectar PHP controlado por el atacante en el procesamiento relacionado con plantillas de Magento. La cadena tendría dos etapas: primero, el código se escribe en contenido generado por Magento, como un informe de error; después, un flujo de renderizado de correo por pago fallido hace que el contenido contaminado se ejecute. 22
La notificación Payment Transaction Failed es una función configurable y normal de los correos de Commerce. 18 En la cadena reportada, el evento crítico es el renderizado de la plantilla en el servidor, no que una persona destinataria abra un mensaje. Esta diferencia es importante en una respuesta a incidentes: la actividad sospechosa vinculada a pagos fallidos puede ser relevante incluso si el correo saliente no llega a entregarse o nadie interactúa con él.
La información pública describió la carga posterior a la explotación como una puerta trasera persistente de Linux, con procesos que se hacen pasar por servicios usando nombres como kworker y persistencia mediante cron. 20
35 Son pistas útiles para la búsqueda de amenazas, pero no deben tratarse como una lista completa ni permanente de indicadores: los operadores pueden cambiar nombres de archivos y procesos, rutas e infraestructura de red.
Algunos informes de inteligencia de incidentes incluyeron afirmaciones adicionales, como el robo de datos de sesión alojados en Redis sin tráfico observable hacia servidores de mando y control, y la evasión de búsquedas basadas en var/report/ mediante el envenenamiento de var/log/system.log. Los materiales disponibles no incluyen un análisis de malware reproducible ni una segunda fuente forense independiente que confirme esos comportamientos concretos.
Por ello, deben manejarse como afirmaciones de inteligencia no verificadas, no como hechos establecidos. Esa incertidumbre no reduce la necesidad de investigar: implica que los equipos defensivos deben recopilar evidencias más amplias que los informes de Magento, incluidos datos de host, procesos, cron, servidor web, PHP-FPM, Redis, DNS y firewall.
Si la tienda puede funcionar sin GraphQL público, desactive o bloquee temporalmente /graphql. Si GraphQL es esencial para el negocio, restrinja el acceso en el CDN, WAF o proxy inverso a los clientes, operaciones y patrones de consulta necesarios. La recomendación pública de Sansec identificaba deshabilitar GraphQL como la medida inmediata ajena al proveedor mientras no hubiera una corrección oficial. 22
Es un control compensatorio, no una prueba de que el servidor esté limpio. Debe aplicarse junto con la investigación.
Sansec indicó que sus reglas Shield bloqueaban las dos etapas conocidas del ataque. 22 Disrex también afirmó haber publicado parches de mitigación de emergencia para bloquear la cadena conocida, aunque advirtió de que esos parches no eliminan una infección que ya exista.
35
Cualquier parche de terceros o regla WAF debe revisarse, probarse en preproducción e implantarse mediante un proceso de cambios controlado. Manténgalo activo hasta que la corrección oficial haya sido probada y se confirme que cierra la vía de ataque pertinente.
Si existe posibilidad de compromiso, capture registros relevantes y una instantánea del host y sus procesos antes de borrar archivos o reiniciar servicios. Dé prioridad a:
/graphql, especialmente actividad POST anómala que incluya styles.No limite la recopilación a var/report/ ni a los registros de la aplicación Magento. Esas fuentes pueden ser incompletas incluso sin manipulación deliberada.
Estas medidas de endurecimiento son útiles mientras se investiga el incidente:
noexec, nodev y nosuid para sistemas de archivos temporales o con mucha escritura, tras realizar pruebas de compatibilidad.Estos controles no sustituyen una corrección de la aplicación, pero pueden limitar la persistencia y facilitar la detección de actividad anómala.
Trate un indicador positivo como una posible intrusión completa del servidor. Aísle el host afectado, preserve las evidencias forenses y rote las credenciales que podrían haber estado accesibles desde el entorno de aplicación: credenciales de administrador e integraciones de Magento, secretos de API, credenciales de base de datos y Redis, secretos de despliegue y SSH, y credenciales del proveedor de pagos. Invalide las sesiones de clientes cuando corresponda para el entorno.
Ante una brecha confirmada, reconstruir desde una imagen conocida como segura o una copia de seguridad fiable es más prudente que borrar un binario visible y devolver el mismo host al servicio. Un parche de mitigación puede bloquear una reinfección, pero no demuestra que se hayan eliminado una puerta trasera existente, el robo de credenciales o mecanismos de persistencia.
La principal lección de StyleSmuggler es que una cadena recién divulgada y explotada activamente puede sortear un nivel de parche de Magento que, por lo demás, está actualizado. Durante la ventana inicial de divulgación, la mejor respuesta disponible era reducir o eliminar la exposición pública de GraphQL, desplegar protecciones temporales verificadas, buscar compromiso tanto en la telemetría de la aplicación como en la del host, y prepararse para aplicar y validar la corrección oficial de Adobe cuando esté disponible. 22
23
35
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
StyleSmuggler es una cadena de ejecución remota de código sin autenticación reportada como explotada activamente contra Magento Open Source y Adobe Commerce.
StyleSmuggler es una cadena de ejecución remota de código sin autenticación reportada como explotada activamente contra Magento Open Source y Adobe Commerce. Sansec afirma haber reproducido la cadena en instalaciones limpias de Magento Open Source 2.4.7, 2.4.8 y 2.4.9; también se reportó una víctima al día en actualizaciones de seguridad previas.
La medida inmediata más importante es reducir la exposición pública de GraphQL, conservar evidencias y revisar el servidor antes de confiar en una mitigación temporal.