UktusNas
  • Inicio
  • Móviles
  • Informática
  • Redes sociales
  • Gadgets
  • Internet
  • Gaming
  • Ciberseguridad
  • Apps
  • Ciencia
Sin resultados
Ver todos los resultados
UktusNas
  • Inicio
  • Móviles
  • Informática
  • Redes sociales
  • Gadgets
  • Internet
  • Gaming
  • Ciberseguridad
  • Apps
  • Ciencia
Sin resultados
Ver todos los resultados
UktusNas
Sin resultados
Ver todos los resultados
Inicio
Ciberseguridad

Adobe corrige una vulnerabilidad crítica ya explotada en Commerce y Magento

Redacción UktusNasporRedacción UktusNas
8 de septiembre de 2026
en Ciberseguridad
Tiempo de lectura: 2 min de lectura
Icono de una alerta digital con un insecto pixelado y una notificación de 50k+

Icono de una alerta digital con un insecto pixelado y una notificación de 50k+.

Compartir en Facebook
Compartir en Twitter
Compartir por Whatsapp

Adobe ha publicado un hotfix para CVE-2026-75650, una vulnerabilidad crítica que ya está siendo explotada contra instalaciones de Adobe Commerce y Magento Open Source. El fallo permite ejecutar código arbitrario sin autenticarse, alcanza la puntuación máxima de gravedad —CVSS 10.0— y afecta a varias ramas de ambos productos.

Las organizaciones que administren una tienda basada en estas plataformas deben actualizar a la versión más reciente y aplicar el hotfix proporcionado por Adobe. La compañía publicó la corrección y el boletín APSB26-146 el 7 de septiembre de 2026. No ha comunicado cuántas tiendas han sido comprometidas ni ha atribuido la campaña a ningún grupo.

Versiones afectadas y corrección

Producto Ramas afectadas Condición indicada Medida recomendada
Adobe Commerce 2.4.4 a 2.4.9 Paquetes de agosto de 2026 o anteriores Actualizar y aplicar el hotfix
Magento Open Source 2.4.4 a 2.4.9 Paquetes de agosto de 2026 o anteriores Actualizar y aplicar el hotfix
Adobe Commerce B2B 1.3.3 a 1.5.3 Ramas enumeradas en APSB26-146 Actualizar y aplicar el hotfix

Adobe señala que el hotfix está disponible para todas las plataformas. La vulnerabilidad se clasifica como CWE-1336, una neutralización incorrecta de elementos especiales utilizados en un motor de plantillas. Dicho de forma sencilla, la aplicación no trata correctamente ciertos contenidos antes de procesarlos como parte de una plantilla, lo que abre la puerta a la ejecución de instrucciones introducidas por el atacante.

No hace falta disponer de una cuenta válida para aprovechar el fallo. Esa ausencia de autenticación, unida a la posibilidad de ejecutar código y a la explotación activa confirmada, convierte la actualización en una intervención urgente para quienes mantengan versiones incluidas en la tabla.

La corrección no elimina posibles implantes previos

La investigación técnica que identificó la campaña observó la instalación de implantes persistentes después de la explotación. Por ello, los responsables de sistemas que encuentren indicios de intrusión deben tener en cuenta que instalar la corrección cierra la vulnerabilidad, pero no acredita por sí solo que una instalación atacada antes del parche haya quedado limpia.

El caso fue descrito inicialmente como un «zero-day», término que alude al periodo durante el cual los atacantes podían aprovechar el fallo antes de que existiera una corrección pública. CVE-2026-75650 ya dispone de identificador y hotfix oficial, aunque Adobe confirma que los ataques continúan y no ha revelado su alcance.

Fuentes

  • Adobe
  • Sansec
Tags: ActualizacionesComercio electrónicoSeguridad informáticaVulnerabilidades
Artículo anterior

Movistar invita a algunos clientes a renovar gratis al router WiFi 7

Noticias relacionados

Una lupa sobre la página web de OpenAI en una pantalla
Ciberseguridad

OpenAI prepara un marco para informar de incidentes de desalineación tras el caso de la wiki

7 de septiembre de 2026
Incidente de seguridad relacionado con Google y Google Chrome
Ciberseguridad

Chrome corrige un fallo de severidad alta de V8 que ya se está explotando

5 de septiembre de 2026
Incidente de seguridad relacionado con CrowdStrike y GitHub
Ciberseguridad

Investigan FalconFlank, una PoC que alega elevar privilegios a través de CrowdStrike Falcon

4 de septiembre de 2026

Más leído

Logotipo de OpenAI sobre fondo claro

Sam Altman adelanta que OpenAI desarrollará un robot humanoide

7 de septiembre de 2026
Imagen oficial relacionada con Perplexity y NVIDIA impulsan la IA local con el lanzamiento de Portable Computer

Perplexity estrena Portable Computer en NVIDIA DGX Spark para llevar sus agentes de IA al PC

26 de agosto de 2026
Imagen oficial relacionada con ESET advierte sobre el crecimiento del quishing, el phishing con códigos QR

El quishing gana terreno: los códigos QR ya aparecen en el 11% del phishing

24 de agosto de 2026
Composición editorial sobre Cisco y datos de sostenibilidad en compras tecnológicas

Cisco sitúa los datos de sostenibilidad en el centro de las compras tecnológicas

19 de agosto de 2026

Categorías

  • Apps
  • Ciberseguridad
  • Ciencia
  • Gadgets
  • Gaming
  • Informática
  • Internet y redes
  • Móviles
  • Redes sociales

UktusNas

Actualidad tecnológica, análisis y guías en español. Información clara sobre dispositivos, software, internet, ciberseguridad y ciencia.

Contacto editorial

Para consultas editoriales:
Utilizar el formulario de contacto

  • Quiénes somos
  • Contacto
  • Política de privacidad
  • Política de cookies

© 2026 UktusNas. Todos los derechos reservados.

Sin resultados
Ver todos los resultados
  • Inicio
  • Móviles
  • Informática
  • Redes sociales
  • Gadgets
  • Internet
  • Gaming
  • Ciberseguridad
  • Apps
  • Ciencia

© 2026 UktusNas. Todos los derechos reservados.

Tu privacidad importa

Usamos cookies técnicas necesarias y, si las aceptas, cookies analíticas para conocer el uso del sitio. Puedes aceptar, rechazar o cambiar tu elección en cualquier momento. Consulta la política de cookies.