Vulnerabilidad crítica en Magento y Adobe Commerce permite ataques
Introducción
Recientemente, se ha descubierto una vulnerabilidad crítica en las plataformas Magento Open Source y Adobe Commerce, la cual permite a atacantes ejecutar código malicioso en los servidores de tiendas en línea sin necesidad de autenticación. Este artículo examina los detalles de la vulnerabilidad y su impacto en las tiendas afectadas.
¿Qué sucedió?
Según un informe de la empresa de seguridad e-commerce Sansec, la vulnerabilidad, nombrada StyleSmuggler, ha comenzado a ser explotada desde el 4 de septiembre. Esta falla permite a los atacantes obtener ejecución de código en el servidor de la tienda, lo que les facilita la instalación de puertas traseras persistentes. Hasta la fecha de publicación de este artículo, Adobe no había emitido parches ni advertencias oficiales sobre el problema.
Impacto y Riesgo
Todos los usuarios de las versiones actuales de Magento, incluyendo las versiones 2.4.7, 2.4.8 y 2.4.9, están en riesgo. La primera víctima confirmada estaba utilizando la versión 2.4.6-p15 con los últimos parches de seguridad aplicados. Esto pone de relieve la gravedad de la situación, ya que la vulnerabilidad afecta incluso a las versiones más actualizadas.
Recomendaciones
- Desactivar temporalmente GraphQL en las tiendas que no utilicen el producto Shield de Sansec.
- Monitorear la actividad en sus servidores para detectar actividades sospechosas.
- Actualizar a las versiones más recientes de Magento y Adobe Commerce tan pronto como se publiquen parches.
Conclusión
La vulnerabilidad descubierta en Magento y Adobe Commerce representa una grave amenaza para las tiendas en línea. Es esencial que las empresas tomen medidas inmediatas para protegerse y estén atentas a las actualizaciones de seguridad que Adobe publique en el futuro.