Adobe ha publicado un hotfix para CVE-2026-75650, una vulnerabilidad crítica que ya está siendo explotada contra instalaciones de Adobe Commerce y Magento Open Source. El fallo permite ejecutar código arbitrario sin autenticarse, alcanza la puntuación máxima de gravedad —CVSS 10.0— y afecta a varias ramas de ambos productos.
Las organizaciones que administren una tienda basada en estas plataformas deben actualizar a la versión más reciente y aplicar el hotfix proporcionado por Adobe. La compañía publicó la corrección y el boletín APSB26-146 el 7 de septiembre de 2026. No ha comunicado cuántas tiendas han sido comprometidas ni ha atribuido la campaña a ningún grupo.
Versiones afectadas y corrección
| Producto | Ramas afectadas | Condición indicada | Medida recomendada |
|---|---|---|---|
| Adobe Commerce | 2.4.4 a 2.4.9 | Paquetes de agosto de 2026 o anteriores | Actualizar y aplicar el hotfix |
| Magento Open Source | 2.4.4 a 2.4.9 | Paquetes de agosto de 2026 o anteriores | Actualizar y aplicar el hotfix |
| Adobe Commerce B2B | 1.3.3 a 1.5.3 | Ramas enumeradas en APSB26-146 | Actualizar y aplicar el hotfix |
Adobe señala que el hotfix está disponible para todas las plataformas. La vulnerabilidad se clasifica como CWE-1336, una neutralización incorrecta de elementos especiales utilizados en un motor de plantillas. Dicho de forma sencilla, la aplicación no trata correctamente ciertos contenidos antes de procesarlos como parte de una plantilla, lo que abre la puerta a la ejecución de instrucciones introducidas por el atacante.
No hace falta disponer de una cuenta válida para aprovechar el fallo. Esa ausencia de autenticación, unida a la posibilidad de ejecutar código y a la explotación activa confirmada, convierte la actualización en una intervención urgente para quienes mantengan versiones incluidas en la tabla.
La corrección no elimina posibles implantes previos
La investigación técnica que identificó la campaña observó la instalación de implantes persistentes después de la explotación. Por ello, los responsables de sistemas que encuentren indicios de intrusión deben tener en cuenta que instalar la corrección cierra la vulnerabilidad, pero no acredita por sí solo que una instalación atacada antes del parche haya quedado limpia.
El caso fue descrito inicialmente como un «zero-day», término que alude al periodo durante el cual los atacantes podían aprovechar el fallo antes de que existiera una corrección pública. CVE-2026-75650 ya dispone de identificador y hotfix oficial, aunque Adobe confirma que los ataques continúan y no ha revelado su alcance.







