Aikido

Solución de StyleSmuggler: aplicar el parche para la vulnerabilidad de ejecución remota de código (RCE) en Magento y Adobe Commerce

Escrito por
Sooraj Shah

Una nueva vulnerabilidad de día cero denominada «StyleSmuggler» permite a atacantes no autenticados ejecutar código de forma remota en todas las versiones actuales de Magento Open Source y Adobe Commerce, y se viene explotando activamente desde el 4 de septiembre. Sansec publicó su investigación el 5 de septiembre. Por su parte, el boletín de seguridad más reciente de Adobe Commerce sigue datando del 11 de agosto y, en el momento de redactar este artículo, no hay ningún aviso, CVE ni parche por parte del proveedor.

Aikido Intel detectó esta vulnerabilidad y la calificó como crítica antes de que Adobe le asignara un número CVE, y Aikido Libraries ya dispone de una solución operativa para varias versiones afectadas. En esta entrada se explica cómo funciona el exploit, a quién afecta y cómo solucionarlo, tanto si ya eres cliente de Aikido como si no.

{{cta}}

La solución: lo que lanzó Aikido

Aikido Libraries corrige los paquetes vulnerables sustituyéndolos por un sustituto seguro y compatible, de modo que la tienda nunca necesita actualizar la versión de Magento o Adobe Commerce y no hay nada nuevo que someter a pruebas de regresión. Se trata de la misma «trampa de la actualización» sobre la que hemos escrito en otras ocasiones, salvo que en este caso no hay una nueva versión a la que actualizar. En una plataforma en la que los cambios de versión suelen provocar fallos en las extensiones y personalizaciones, los equipos pueden aplicar esta solución en un fin de semana, en lugar de iniciar un proyecto de varias semanas con controles de calidad y la aprobación del proveedor. 

Aikido ha publicado parches en las siguientes ramas:

  • 2.3.1-p12007002+aikido
  • 2.4.7-p1012007002+aikido
  • 2.4.8-p512007002+aikido

Los equipos que utilicen el paquete vulnerable en varias sedes pueden aplicar la corrección de forma masiva en todas las sedes a la vez.

El parche depura los estilos de las plantillas antes de que el motor de Magento los procese, cerrando la ruta exacta que utiliza StyleSmuggler para acceder al procesamiento de directivas y de inyección de dependencias de la plataforma. Se aplica en dos puntos, dependiendo de la versión, en función de las dos formas en que el código vulnerable gestiona los datos de estilo. El CSS legítimo pasa sin modificaciones. 

Aikido Intel es el servicio de « inteligencia de amenazas » que sustenta la detección. Realiza un seguimiento de los exploits activos y los «zero-days» a medida que aparecen, antes incluso de que se les asigne un CVE, y ha calificado este como crítico en todos los paquetes afectados: AIKIDO-2026-248927 para Magento Open Source, AIKIDO-2026-123768 para Adobe Commerce y AIKIDO-2026-724507 para el metapaquete de Magento Cloud. Cada entrada documenta el punto de inyección y la condición desencadenante, por lo que puedes confirmar la vulnerabilidad sin tener que esperar a Adobe.

Si no eres cliente de Aikido, la medida más parecida a una solución oficial en estos momentos es desactivar GraphQL temporalmente, ya que ese es el punto de entrada del que depende el exploit. Esto supone un verdadero dilema para cualquier tienda «headless» o PWA, que deja de funcionar en cuanto se bloquea GraphQL, y aun así solo refuerza la seguridad frente al patrón de ataque actual. La vulnerabilidad subyacente sigue sin solucionarse hasta que Adobe lance una corrección definitiva.

Cómo funciona StyleSmuggler

El exploit se ejecuta en dos fases, ambas aprovechando funcionalidades que ya tiene Magento.

En primer lugar, un atacante no autenticado inyecta código PHP a través de las propiedades de estilo en una solicitud GraphQL. La carga útil no se ejecuta de inmediato. Se escribe en un archivo que el propio Magento genera, como un informe de error producido durante un error en el proceso de pago. En segundo lugar, la carga útil se ejecuta más tarde, cuando Magento genera un correo electrónico de recordatorio de transacción de pago fallida. No es necesario que el correo se entregue. El código se ejecuta en el servidor durante la generación de la plantilla, por lo que el ataque se completa aunque el mensaje nunca llegue a la bandeja de entrada.

Las intrusiones confirmadas han instalado una puerta trasera persistente basada en Rust camuflada como un hilo del núcleo. Esta puerta trasera sobrevive a un reinicio y permanece a la espera de instrucciones, a veces durante horas antes de realizar ninguna acción. A partir de ahí, la exposición abarca todo lo que implica un RCE sin autenticación en una plataforma de comercio electrónico: datos personales identificables de los clientes, detalles de las transacciones de pago, credenciales de administrador, contenido de la base de datos y una vía para inyecciones de skimmers al estilo Magecart dirigidas a los compradores.

A quién afecta esto

Todas las versiones actuales de Magento Open Source y Adobe Commerce son vulnerables, incluida la 2.4.9. Sansec reprodujo la cadena de ataque completa en instalaciones limpias de las versiones 2.4.7, 2.4.8 y 2.4.9. Una de las víctimas confirmadas utilizaba la versión 2.4.6-p15 con los parches de seguridad de julio y agosto de 2026 totalmente aplicados. El estado de los parches no le sirvió de protección.

La situación actual de Adobe

En el momento de redactar este artículo, Adobe no ha publicado ningún aviso, ni ha asignado un identificador CVE, ni ha lanzado ningún parche o solución provisional, y su boletín de seguridad más reciente sobre Commerce sigue datando del 11 de agosto. Su próxima publicación de seguridad está prevista para el 8 de septiembre. Aún se desconoce si esta abordará el problema de StyleSmuggler.

Qué hacer ahora mismo

  • Comprueba si tu versión se ve afectada consultando la entrada correspondiente en Aikido Intel para tu paquete: AIKIDO-2026-248927 (Magento Open Source), AIKIDO-2026-123768 (Adobe Commerce) o AIKIDO-2026-724507 (metapaquete de Magento Cloud). 
  • Aplica la corrección de Aikido Libraries correspondiente a tu versión o, si no puedes aplicar el parche de inmediato, desactiva GraphQL como medida provisional.
  • No esperes al lanzamiento de Adobe del 8 de septiembre. No está confirmado que incluya esta función.
  • Cambia las credenciales de Magento si detectas algún indicio de que han sido comprometidas, ya que se ha observado que la puerta trasera permanece inactiva antes de activarse.

Actualizaremos esta entrada a medida que Adobe publique más información.

Preguntas frecuentes

¿Se está explotando activamente StyleSmuggler? Sí. Sansec confirmó la existencia de tráfico de ataque a partir del 4 de septiembre de 2026, un día antes de que se hiciera público.

¿Tengo que haber iniciado sesión o tener una sesión abierta para que mi sitio web corra peligro? No. StyleSmuggler no requiere autenticación, lo que significa que los atacantes no necesitan credenciales, sesión ni interacción por parte del usuario para aprovecharse de él.

¿Se soluciona este problema actualizando a la última versión de Magento? No. Se ha confirmado que Magento 2.4.9, la última versión disponible, es vulnerable, al igual que las versiones 2.4.7 y 2.4.8.

¿Hay algún parche de Adobe? Todavía no. En el momento de redactar este artículo, Adobe aún no ha asignado ningún CVE ni ha publicado ningún parche.

Compartir:

https://www.aikido.dev/blog/stylesmuggler-fix

Escanear en busca de malware

Empieza gratis
4.7/5
¿Cansado de los falsos positivos?

Prueba Aikido como otros 100k.
Empiece ahora
Obtenga un recorrido personalizado

Con la confianza de más de 100k equipos

Reservar ahora
Escanee su aplicación en busca de IDORs y rutas de ataque reales

Con la confianza de más de 100k equipos

Empezar a escanear
Vea cómo el pentesting de IA prueba su aplicación

Con la confianza de más de 100k equipos

Empezar a probar
Soluciona ya el problema de StyleSmuggler

No es necesario actualizar

Consigue la solución

Asegura tu plataforma ahora

Protege tu código, la nube y el entorno de ejecución en un único sistema central.
Encuentra y corrije vulnerabilidades de forma rápida y automática.

No se requiere tarjeta de crédito | Resultados del escaneo en 32 segundos.