Producto(s) afectado(s):
| Producto | Versiones afectadas | Corrección |
| Adobe Commerce | 2.4.4‑2026‑aug, 2.4.5‑2026‑aug, 2.4.6‑2026‑aug, 2.4.7‑2026‑aug, 2.4.8‑2026‑aug, 2.4.9‑2026‑aug y anteriores | Aplicar hotfix VULN‑39341 correspondiente a la versión instalada |
| Adobe Commerce B2B | 1.3.3‑2026‑aug, 1.3.4‑2026‑aug, 1.4.2‑2026‑aug, 1.5.2‑2026‑aug, 1.5.3‑2026‑aug y anteriores | Aplicar hotfix VULN‑39341 correspondiente a la versión instalada |
| Magento Open Source | 2.4.6‑2026‑aug, 2.4.7‑2026‑aug, 2.4.8‑2026‑aug, 2.4.9‑2026‑aug y anteriores | Aplicar hotfix VULN‑39341 correspondiente a la versión instalada |
Adobe probó oficialmente el hotfix en las versiones 2026-aug listadas. Las versiones anteriores dentro de las ramas afectadas también son vulnerables, pero Adobe advierte que el parche no ha sido validado oficialmente en todas esas releases antiguas; en esos casos se recomienda actualizar primero a una versión soportada y aplicar el hotfix correspondiente.
Descripción
Adobe publicó una actualización de emergencia para corregir CVE‑2026‑75650, una vulnerabilidad de severidad crítica con puntuación CVSS 10.0 que permite a un atacante remoto no autenticado ejecutar código arbitrario en instalaciones vulnerables de Adobe Commerce y Magento Open Source.
La vulnerabilidad CVE‑2026‑75650 afecta el sistema de renderizado de plantillas de Magento/Adobe Commerce y permite una cadena de Server-Side Template Injection (SSTI) que puede terminar en ejecución remota de código sin requerir autenticación. La vulnerabilidad es de neutralización incorrecta de elementos especiales utilizados en un motor de plantillas, clasificada como CWE‑1336
La investigación de Sansec indica que el atacante abusa de una propiedad denominada styles dentro del mecanismo de plantillas. Mediante una entrada especialmente diseñada, puede inducir al sistema de dependency injection y al procesamiento de plantillas a instanciar clases no esperadas y ejecutar código PHP en el servidor.
El flujo malicioso observado utiliza la creación de un correo denominado “Payment Transaction Failed Reminder” como vehículo para activar la inyección de código PHP y disparar la ejecución en el servidor. El acceso no autenticado y la posibilidad de ejecución de código hacen que el impacto sea máximo: un atacante puede instalar persistencia, webshells, malware, robar secretos de configuración, acceder a bases de datos y modificar la lógica de comercio electrónico o los procesos de pago.
Solución
La solución oficial consiste en aplicar el hotfix de Adobe VULN‑39341, publicado en el boletín APSB26‑146, para la versión específica de Adobe Commerce, Adobe Commerce B2B o Magento Open Source desplegada. El hotfix corrige el manejo inseguro de valores de plantilla antes de que puedan instanciarse clases no previstas por el motor de renderizado.