Encontraron una falla sin parche en Magento y Adobe Commerce que ya están explotando para meter puertas traseras

Encontraron una falla sin parche en Magento y Adobe Commerce que ya están explotando para meter puertas traseras

La firma holandesa de seguridad Sansec detectó una vulnerabilidad crítica en Magento Open Source y Adobe Commerce que todavía no tiene parche y que ya está siendo explotada de manera activa. La bautizaron StyleSmuggler y permite a un atacante ejecutar código de forma remota sin necesidad de tener usuario ni contraseña, es decir, sin estar autenticado en la plataforma.

El ataque funciona en dos etapas. Primero se inyecta código PHP malicioso dentro de archivos que el propio Magento genera de manera automática. Después ese código se activa a través del mail que se manda cuando un pago es rechazado, un disparador que casi nadie revisa de cerca. Una vez adentro, los atacantes instalan puertas traseras que se disfrazan de procesos del kernel de Linux, con binarios escritos en Rust que se reinician solos cada cinco minutos mediante tareas programadas (cron), lo que las hace bastante difíciles de erradicar a mano.

Según Sansec, la falla afecta a todas las versiones actuales de Magento 2.4.9 y anteriores. La empresa de seguridad Disrex, que trabajó en la respuesta a incidentes, confirmó al menos dos tiendas comprometidas, aunque el número real de afectadas podría ser mayor dado que muchos comercios ni siquiera monitorean estos correos de pago rechazado.

Lo más preocupante es que, hasta el 6 de septiembre, Adobe no había publicado ningún aviso oficial, ni un identificador CVE, ni mucho menos un parche o una solución temporal. Mientras tanto, Sansec recomienda a los administradores de tiendas deshabilitar GraphQL de forma temporal y revisar los correos de pagos rechazados como señal de alerta ante un posible compromiso.

Si tenés una tienda con Magento o Adobe Commerce, este es un buen momento para chequear los logs y no bajar la guardia hasta que salga el parche oficial.

Hasta el 6 de septiembre, Adobe no había publicado ningún aviso oficial, ni un CVE, ni un parche para la falla StyleSmuggler.

CATEGORIES

COMMENTS

Wordpress (0)
Disqus ( )