APSB26-138: el parche de septiembre de Magento no contiene la corrección del zero-day
Adobe publicó dos parches de seguridad de Magento en dos días. La corrección de emergencia para el zero-day StyleSmuggler salió el lunes 7 como APSB26-146. El boletín mensual programado, APSB26-138, llegó el martes.
Aplicar uno no aplica el otro. De las notas de versión de Adobe:
The APSB26-146 hotfix for CVE-2026-75650 is not included in the September Isolated patch file. You must apply the hotfix first, then apply the Isolated patch.
El hotfix, y después el parche mensual. Una tienda que solo tomó la actualización del martes sigue abierta al fallo que la gente está explotando de verdad.
APSB26-146: el zero-day ya tiene CVE
El zero-day sobre el que escribimos el 6 de septiembre es CVE-2026-75650. Adobe publicó el boletín al día siguiente con prioridad 1, el nivel que significa parchear en 72 horas.
| Boletín | APSB26-146 |
| Publicado | 7 de septiembre de 2026 |
| CVE | CVE-2026-75650 |
| Categoría | Neutralización incorrecta de elementos especiales usados en un motor de plantillas (CWE-1336) |
| Impacto | Ejecución de código arbitrario |
| Puntuación base CVSS | 10,0 |
| Requiere autenticación | No |
| Calificación de prioridad de Adobe | 1 |
| Explotado activamente | Sí, según Adobe |
Un 10,0 es el máximo de la escala, y no se ven muchos. El vector de Adobe es CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H: remoto, fácil, sin credenciales, nada en lo que nadie tenga que hacer clic, y escapa del componente en el que empieza.
CISA lo añadió al catálogo de vulnerabilidades explotadas conocidas el día 8 y dio a las agencias federales hasta el día 11. Tres días. También lo marcaron para triaje forense bajo la BOD 26-04, una marca que aparece en 48 de las 1.703 entradas del catálogo.
Qué archivo de hotfix necesita depende de su nivel de parche:
| Su versión | Archivo de hotfix |
|---|---|
| Cualquier nivel de parche 2026-jul o 2026-aug, 2.4.8-p4/p5, 2.4.7-p9/p10, 2.4.6-p14/p15, 2.4.5-p16/p17, 2.4.4-p17/p18 | VULN-39341-composer-patches.zip |
| 2.4.8-p2, 2.4.8-p3 | VULN-39341_248-p3.patch.zip |
| 2.4.8, 2.4.8-p1 | VULN-39341_248-p1.patch.zip |
| 2.4.7-p7, 2.4.7-p8 | VULN-39341_247-p8.patch.zip |
| De 2.4.7 a 2.4.7-p6 | VULN-39341_247-p5.patch.zip |
| 2.4.6-p12/p13, 2.4.5-p14/p15, 2.4.4-p15/p16 | VULN-39341_246-p13.patch.zip |
| De 2.4.6 a 2.4.6-p11, de 2.4.5 a 2.4.5-p13, de 2.4.4 a 2.4.4-p14 | VULN-39341_246-p11.patch.zip |
Adobe amplió esa cobertura después de la primera publicación. La nota dice ahora que el hotfix es «compatible with all the Adobe Commerce and Magento Open Source versions between 2.4.4 - 2.4.7», así que por una vez una tienda en un nivel de parche antiguo no tiene que ponerse al día antes de poder tomar la corrección. Por debajo de 2.4.4, la cronología de Sansec registra que Scandiweb lo portó a una larga lista de versiones antiguas.
Compruebe que ha entrado con la Quality Patches Tool:
vendor/bin/magento-patches -n status | grep "39341\|Status"
Qué hay en APSB26-138
Ocho CVE. La tabla de vulnerabilidades de Adobe marca los ocho como críticos, mientras el resumen de encima dice críticas, importantes y moderadas. Fíese de la tabla.
| CVE | Categoría | Impacto | CVSS | Credenciales necesarias | Notas |
|---|---|---|---|---|---|
| CVE-2026-76200 | XSS almacenado (CWE-79) | Escalada de privilegios | 9,3 | No | Necesita que una víctima cargue la página |
| CVE-2026-76201 | XSS almacenado (CWE-79) | Escalada de privilegios | 9,3 | No | Necesita que una víctima cargue la página |
| CVE-2026-77111 | Autorización incorrecta (CWE-863) | Elusión de funciones de seguridad | 8,7 | Sí, privilegios altos | |
| CVE-2026-77109 | Autorización incorrecta (CWE-863) | Escalada de privilegios | 8,6 | No | B2B |
| CVE-2026-77774 | Autorización incorrecta (CWE-863) | Elusión de funciones de seguridad | 8,6 | No | |
| CVE-2026-76202 | Autorización incorrecta (CWE-863) | Escalada de privilegios | 8,2 | No | |
| CVE-2026-77110 | Path traversal (CWE-22) | Elusión de funciones de seguridad | 7,6 | Sí, privilegios altos | |
| CVE-2026-77108 | Autorización incorrecta (CWE-863) | Escalada de privilegios | 7,5 | No | B2B |
Seis de los ocho no necesitan credenciales. Los dos 9,3 son XSS almacenado en campos de formulario: alguien envía el script, y se ejecuta más tarde en el navegador de quien abra ese registro. En Magento eso suele ser un admin.
Nada de este conjunto es ejecución remota de código, y Adobe no reporta explotación de ninguno. Prioridad 2, el nivel de 30 días. Dedicamos una sección a discutir esa calificación el mes pasado y esta vez la dejaremos estar. El fallo estrella de agosto era un secuestro de cuenta que no necesitaba iniciar sesión. Estos están un peldaño por debajo.
Versiones afectadas:
- 2.4.9-2026-aug y anteriores
- 2.4.8-2026-aug y anteriores
- 2.4.7-2026-aug y anteriores
- 2.4.6-2026-aug y anteriores
- 2.4.5-2026-aug y anteriores
- 2.4.4-2026-aug y anteriores
Adobe Commerce B2B de 1.3.3 a 1.5.3 está en la misma lista en el mismo nivel de parche.
Esos son los niveles de parche de agosto, no números de versión. Haber parcheado el mes pasado no le quita de la lista.
Las dos tablas de Adobe no coinciden entre sí en Open Source. Las versiones corregidas bajan hasta 2.4.4 para Adobe Commerce; para Magento Open Source paran en 2.4.7, mientras la columna de afectadas baja hasta 2.4.6. La nota de descarga dice lo mismo desde el otro lado: los comerciantes de Open Source solo pueden obtener parches para 2.4.7 y posteriores. En Open Source 2.4.6, no hay parche de septiembre para usted.
Aplicarlos: hotfix, después julio, agosto y septiembre
Los parches aislados se apilan. Sam James, en su artículo sobre la publicación de este mes: «Isolated patches stack, so 2026-09-001 will not apply unless 2026-08-001 is already on».
Para una tienda Community Edition en 2.4.6-p15 eso significa el hotfix, después 246p15-2026-07-001-CE, después -08-001-CE, después -09-001-CE. Enterprise pone su archivo -EE después de cada archivo CE. B2B añade el suyo después de eso. Todo ello da por hecho que está en la última versión -p de su línea, que es la única build contra la que Adobe probó cualquiera de estos.
| Línea | Archivo de parche aislado | Descarga |
|---|---|---|
| 2.4.9 | 2-4-9-sep-2026.zip |
Directa |
| 2.4.8-p5 | 2-4-8-p5-sep-2026.zip |
Directa |
| 2.4.7-p10 | 2-4-7-p10-sep-2026.zip |
Directa |
| 2.4.6-p15 | 2-4-6-p15-sep-2026.zip |
Requiere claves |
| 2.4.5-p17 | 2-4-5-p17-sep-2026.zip |
Requiere claves |
| 2.4.4-p18 | 2-4-4-p18-sep-2026.zip |
Requiere claves |
El archivo de 2.4.6 pasó a estar detrás de las claves de Composer este mes. En agosto era una descarga directa; la URL de septiembre redirige a la ruta autenticada. Cuando el navegador lo pida, su clave pública es el usuario y su clave privada la contraseña, el mismo par que ya está en auth.json.
Las tiendas Cloud reciben septiembre a través del paquete de cloud patches. Adobe advierte de que aplicar el parche aislado encima de una actualización de cloud-patches que ya lleva la corrección puede hacer fallar la instalación.
Averigüe qué está ejecutando en realidad
Adobe publicó una herramienta para esto en julio y apenas la mencionó. La Commerce Version Tool vive en vendor/bin/patch-status e imprime lo que está aplicado, lo que falta y un veredicto por CVE de PROTECTED, VULNERABLE o UNKNOWN:
php vendor/bin/patch-status
Que no exista el comando significa que todavía no la tiene. Viene dentro del parche aislado de julio de 2026, empezando por el archivo de Community Edition de su línea, así que julio está en su lista en cualquier caso.
Ejecútelo contra producción. Un checkout local le dice lo que alguien pretendía desplegar.
Pruebe estos flujos en staging
Sam James encontró tres cambios de comportamiento en el parche de este mes que no se anuncian:
- PayPal Express como invitado. Cuando el quote en juego no es el de la sesión y el cliente no ha iniciado sesión,
setPayPalQuoteIdahora se salta en silencio. Lleve un pedido de invitado hasta el final. - GraphQL en instalaciones multisitio. Tokens que funcionaban antes pueden volver como contexto anónimo en cuentas con ámbito de sitio web cuando la cabecera
Storeno se gestiona bien. - Rollback de copias de seguridad.
Magento_Backup::rollbackes un recurso ACL nuevo y hay que concederlo. Los roles de admin personalizados pierden el rollback hasta que alguien lo marca.
Añada el correo a esa lista por su cuenta. El hotfix cambia cómo se gestionan las directivas de plantilla, así que los correos transaccionales, las vistas previas de plantillas en el admin y cualquier código a medida que renderice una plantilla son donde este muerde.
Mage-OS lo recibe como una sola release
Mage-OS 3.5.0 llegó el 8 de septiembre con todo en un solo cambio de versión: el hotfix de Adobe, el contenido de APSB26-138, cuatro correcciones de errores no relacionadas y un refuerzo que Adobe no publicó. Una lista de denegación que se comprueba cuando una directiva {{block}} instancia una clase. La salida resuelta de las directivas neutralizada, para que una pasada de filtrado posterior no pueda volver a leerla como código de plantilla. Un SecurePathValidator que ancla las rutas de inclusión a la raíz de la aplicación.
Un composer update en lugar de cuatro archivos de parche, entonces. Las notas de la versión también listan lo que rompe el refuerzo:
- Las vistas previas de plantillas de correo ahora requieren
Magento_Email::template,Magento_Newsletter::templateoMagento_Newsletter::queuecomo recurso ACL explícito. - Las plantillas transaccionales personalizadas que usan clases de bloque inusuales pueden renderizarse como directivas vacías.
- Los filtros personalizados que dependen de volver a parsear la salida de las directivas dejan de funcionar.
- Las plantillas renderizadas desde fuera de la raíz de la aplicación hay que moverlas.
Si su tienda estuvo accesible entre el 4 y el 7 de septiembre
La primera explotación confirmada por Sansec fue el 4 de septiembre a las 22:20 UTC. La corrección de Adobe salió el día 7 a las 20:20 UTC. De viernes por la noche a lunes por la tarde, que son tres días incómodos para necesitar que alguien esté vigilando.
Parchear ahora no resuelve lo que pasó entonces. La guía de Adobe al respecto es directa:
Rotating the encryption key alone does not invalidate credentials that may already have been exposed. Rotate all associated credentials at their source (for example, at the payment gateway or third-party service), not only within Commerce.
La secuencia que publica Adobe: modo mantenimiento, cron apagado, hotfix aplicado, después la clave de cifrado, todas las contraseñas de admin, todos los tokens de integración REST/SOAP/GraphQL, los secretos de cliente OAuth, las credenciales de la pasarela de pago en el proveedor, las credenciales de base de datos, las claves SSH y de deploy, y las claves de API de terceros para envíos e impuestos. Las tiendas Cloud vuelven a desplegar al final para recoger las nuevas credenciales de base de datos.
Escanee antes de empezar y después de terminar. Los indicadores que publicó Sansec están en nuestro artículo sobre el zero-day. El implante ha cambiado de nombre dos veces desde entonces —[kworker/u:8:0], después fc-cache, después chronyd—, así que busque la entrada del cron y el comportamiento en lugar del nombre del archivo.
Qué hacer esta semana
Aplique el hotfix. Hoy, si no está puesto. Es la única parte de este mes que alguien está explotando activamente.
Después avance por los parches aislados. Julio, agosto, septiembre, en orden, sobre la última versión -p.
Ejecute php vendor/bin/patch-status contra producción y guarde la salida.
Pruebe el checkout como invitado, GraphQL y el correo transaccional en staging antes de que nada de esto se acerque a producción.
Decida si la tienda estuvo expuesta entre el 4 y el 7 de septiembre. Si no puede descartarlo, rote las credenciales.
En una tienda al día, todo eso es más o menos un día. Si nadie puede decirle esta mañana en qué nivel de parche está producción, empiece por ahí: patch-status lo responde en menos de un minuto, y necesita el parche de julio para tener la herramienta.
Emyrix hace trabajo de seguridad en Magento y soporte continuo, incluida la gestión de parches, la investigación y limpieza de compromisos, y trabajo en Adobe Commerce en tiendas que se han quedado atrás. Si quiere que alguien aplique los parches de este mes como es debido, o que compruebe si StyleSmuggler llegó hasta usted, escríbanos.
Fuentes: Boletín de seguridad de Adobe APSB26-138 · Boletín de seguridad de Adobe APSB26-146 · Notas de versión: actualización de seguridad de septiembre de 2026 (APSB26-138) · Notas de versión: actualización urgente para CVE-2026-75650 (APSB26-146) · NVD: CVE-2026-75650 · Catálogo KEV de CISA · Sansec: StyleSmuggler 0-day under active attack · Sam James: StyleSmuggler and September's isolated patch · Mage-OS 3.5.0 emergency security release · Definiciones de severidad y prioridad de Adobe
Preguntas frecuentes
¿Qué es APSB26-138?
El boletín de seguridad programado de Adobe para Adobe Commerce y Magento Open Source, publicado el 8 de septiembre de 2026. Corrige ocho CVE, todos calificados como críticos por Adobe, con una puntuación CVSS máxima de 9,3. Adobe calificó el boletín como prioridad 2 y dice que no tiene constancia de exploits activos para nada de lo que contiene.
¿El parche de septiembre incluye la corrección de StyleSmuggler?
No. Las notas de versión de Adobe para APSB26-138 indican que el hotfix APSB26-146 para CVE-2026-75650 no está incluido en el archivo de parche aislado de septiembre, y que debe aplicar primero el hotfix y después el parche aislado. Una tienda que solo tomó el parche mensual sigue expuesta al fallo que se está explotando.
¿Qué es CVE-2026-75650?
El zero-day que Sansec bautizó como StyleSmuggler, divulgado el 5 de septiembre y parcheado por Adobe el 7 de septiembre como APSB26-146. Adobe lo clasifica como neutralización incorrecta de elementos especiales usados en un motor de plantillas (CWE-1336), lo puntúa con 10,0 y registra que no se necesita autenticación. El resultado es la ejecución de código arbitrario en el servidor de la tienda. Adobe dice que tiene constancia de explotación activa.
¿Qué CVE corrige APSB26-138?
Ocho: CVE-2026-76200 y CVE-2026-76201, ambos XSS almacenado con 9,3; CVE-2026-77111 con 8,7 y CVE-2026-77110 con 7,6, que necesitan privilegios de nivel admin; CVE-2026-77109 con 8,6 y CVE-2026-77108 con 7,5, ambos solo B2B; y CVE-2026-77774 con 8,6 y CVE-2026-76202 con 8,2. Seis de los ocho no necesitan credenciales. Adobe lista los impactos como escalada de privilegios y elusión de funciones de seguridad.
¿Qué versiones de Magento y Adobe Commerce están afectadas?
Todas las líneas con soporte en su nivel de parche de agosto: de 2.4.9-2026-aug y anteriores hasta 2.4.4-2026-aug y anteriores, más Adobe Commerce B2B de 1.3.3 a 1.5.3. Las versiones corregidas de Adobe son las -2026-sep, aunque la columna de Magento Open Source solo lista 2.4.9, 2.4.8 y 2.4.7.
¿Cómo de urgente es la actualización de septiembre?
El hotfix es urgente y el parche mensual no, lo que es lo bastante inusual como para separarlos. CVE-2026-75650 se está explotando, lleva la calificación de prioridad 1 de Adobe y está en el catálogo KEV de CISA con fecha límite del 11 de septiembre, así que se aplica en 72 horas. APSB26-138 es prioridad 2 sin exploits conocidos, el nivel de 30 días de Adobe: aplíquelo en su próxima ventana de release, después del hotfix.
¿Cómo compruebo qué parches están aplicados de verdad?
Ejecute php vendor/bin/patch-status desde la raíz del proyecto. La Commerce Version Tool informa de los parches aplicados, los que faltan y un estado por CVE de PROTECTED, VULNERABLE o UNKNOWN. Solo viene dentro del parche aislado de julio de 2026, así que si el comando no existe, aplique primero el parche CE de julio. Para el hotfix por sí solo, la Quality Patches Tool lo confirmará: vendor/bin/magento-patches -n status | grep "39341\|Status".
¿Necesito rotar credenciales después de parchear?
Si la tienda estuvo accesible mientras el zero-day se explotaba, sí. La guía de Adobe dice sin rodeos que rotar solo la clave de cifrado no invalida credenciales que ya puedan haberse sustraído, y que hay que rotarlas en su origen: en la pasarela de pago o el servicio de terceros, no solo dentro de Commerce. La lista incluye contraseñas de admin, tokens de integración, secretos OAuth, credenciales de pasarela, credenciales de base de datos y claves SSH.
¿Qué tienen que hacer los usuarios de Mage-OS?
Actualizar a Mage-OS 3.5.0, publicada el 8 de septiembre. Porta el hotfix de Adobe, añade refuerzos propios alrededor de las directivas de plantilla y bloque, e incluye el contenido de APSB26-138, así que es un cambio de versión en lugar de dos archivos de parche. Lea primero las notas de la versión: las vistas previas de plantillas de correo ahora necesitan recursos ACL explícitos, y las plantillas personalizadas que usan clases de bloque inusuales o filtros que vuelven a parsear la salida de las directivas pueden dejar de renderizarse.