Cristian ReparaCristian Repara Blog
Seguridad

Hackean tiendas Magento sin que nadie abra un mail

Una falla con puntaje 10 sobre 10 permite tomar el control de tiendas Magento. Ya hay parche y ya hay ataques: actualizá hoy.

Hackean tiendas Magento sin que nadie abra un mail

🚨 Qué está pasando

Desde el 4 de septiembre están atacando tiendas hechas con Magento y Adobe Commerce. La falla se llama StyleSmuggler y permite que alguien tome control total de tu tienda sin necesidad de usuario, contraseña ni que vos hagas clic en nada.

Afecta todas las versiones, incluida la última (2.4.9). Y al 6 de septiembre, Adobe todavía no publicó ningún parche oficial.

Si tenés una tienda con Magento, esto te toca directamente.

Cómo funciona el ataque

El atacante manda una consulta especial a través de GraphQL (una forma de pedirle datos al servidor). Esa consulta planta código malicioso adentro de un archivo que Magento genera solo, como un reporte de error de pago.

Después, el sistema manda un mail automático de "recordatorio de pago fallido". Cuando Magento arma ese mail internamente, ejecuta el código envenenado. Nadie tiene que abrir el mail: se activa solo al generarlo.

Una vez adentro, el malware se disfraza como un proceso normal del sistema, se conecta a la base de datos Redis para leer sesiones de usuarios en vivo, y se reinicia cada 5 minutos para no desaparecer.

Una petición colándose por una rendija hacia el interior de un comercio

Qué podés hacer ahora

Actualizá ya. Adobe publicó el parche el 7 de septiembre (boletín APSB26-146, prioridad 1, la más alta). La falla quedó registrada como CVE-2026-75650 con puntaje 10 sobre 10, que es el máximo posible. Están afectadas todas las versiones desde la 2.4.4 hasta la 2.4.9 inclusive, así que estar al día antes de esta semana no te salva.

Si por lo que sea no podés actualizar hoy mismo: desactivá GraphQL. La mayoría de las tiendas con tema clásico o Hyvä no lo necesitan para funcionar, y cerrás la puerta principal del ataque. Es un parche de emergencia, no un reemplazo de actualizar.

Y revisá si ya entraron: el ataque deja código plantado en archivos que Magento genera solo, así que actualizar no alcanza si la tienda ya estaba comprometida.

Por qué esto importa

Magento y Adobe Commerce mueven miles de tiendas online en todo el mundo. Una falla que se explota sin usuario ni contraseña, con el puntaje máximo de gravedad y que ya se está usando en ataques reales, es de las peores que hay.

Si alguien toma control de tu tienda, puede robar datos de clientes, desviar pagos, plantar malware o tirar el sitio abajo. Y si vendés online, cada hora sin tienda es plata que no entra.

Persiana de comercio a medio bajar con una alarma encendida

Qué viene

El parche ya salió, así que la pelota está de tu lado. Con estas fallas pasa siempre lo mismo: se publica cómo funcionan, aparecen más atacantes copiando la técnica, y cada día sin actualizar el riesgo sube.

Si tu tienda la administra otra persona, preguntale hoy en qué versión está.

Si necesitás una mano

Administro servidores, sitios y correo para que no tengas que estar encima de cada actualización o alerta de seguridad. Si tenés una tienda online y querés asegurarte de que esté protegida, o si algo de esto te toca de cerca, escribime y lo vemos.

¿Te doy una mano con esto?

Administro servidores, sitios y correo para que vos no tengas que estar encima. Escribime y lo vemos.