Una nueva y crítica vulnerabilidad de día cero, identificada como StyleSmuggler, está siendo explotada activamente en Magento Open Source y Adobe Commerce. Esta falla permite a los atacantes ejecutar código malicioso en los servidores de las tiendas en línea sin necesidad de autenticación, comprometiendo gravemente la seguridad de las plataformas de e-commerce. La empresa de seguridad Sansec, quien descubrió la vulnerabilidad, alertó sobre ataques que comenzaron el 4 de septiembre, confirmando la explotación en versiones 2.4.7, 2.4.8 y 2.4.9 de Magento Open Source, y potencialmente afectando todas las versiones actuales.
El ataque se desarrolla en dos fases principales. Primero, los atacantes inyectan código PHP malicioso en un archivo que Magento genera y escribe, como var/report/ o var/log/system.log. En la segunda etapa, Magento es forzado a ejecutar este archivo mediante el envío de un correo electrónico de notificación estándar, como el de “Payment Transaction Failed Reminder”. Esto permite que el código se ejecute sin que nadie necesite abrir el correo, incluso si la entrega del mismo falla. El objetivo final es instalar un backdoor persistente, disfrazado como un hilo del kernel de Linux ([kworker/u:8:0]), ubicado fuera del directorio raíz web (~/.local/share/.gvfsd/gvfsd-user) y reiniciado cada cinco minutos a través de una entrada cron.
Actualmente, Adobe no ha publicado un parche oficial ni una identificación CVE para esta vulnerabilidad, lo que deja a las empresas en una situación crítica. Las mitigaciones urgentes incluyen deshabilitar temporalmente GraphQL si no es esencial para la tienda. Además, existen recomendaciones no oficiales como aplicar reglas en Nginx y Apache para bloquear parámetros de explotación conocidos en las URL, añadir proc_open a las disable_functions de PHP y montar los directorios /tmp, /var/tmp y /dev/shm con la opción noexec para evitar la ejecución de binarios descargados. Para las tiendas ya comprometidas, es fundamental seguir un proceso de limpieza que incluye preservar la evidencia, eliminar la entrada cron antes de terminar el proceso malicioso, no reiniciar el servidor, y rotar todas las credenciales administrativas y de integración.
Qué significa para tu empresa: La explotación de un zero-day como StyleSmuggler subraya la necesidad crítica de una defensa proactiva y una vigilancia constante. Para empresas con plataformas de e-commerce basadas en Magento o Adobe Commerce, es esencial complementar las medidas reactivas con servicios robustos de analítica de logs y SOC con monitoreo 24/7. Estas capacidades permiten detectar comportamientos anómalos, como las inyecciones en logs o los correos de alerta de transacciones fallidas con patrones irregulares, identificar la presencia de backdoors y responder rápidamente ante incidentes de seguridad que escapan a los parches tradicionales. Además, la protección de endpoints EDR/XDR es fundamental para detectar la ejecución y persistencia de procesos maliciosos en los servidores, incluso si están disfrazados.
Fuente original: The Hacker News — ver artículo →
#zero-day#exploits#vulnerabilidades-parches#backdoor#malware