Saltar al contenido
Breachfolio
Adobe parchea un fallo de Magento que entrega cuentas de clientes
VULNERABILIDADES NOTICIAS

Adobe parchea un fallo de Magento que entrega cuentas de clientes

5 min de lectura Daniel A. y Óscar S.

Adobe ha publicado la corrección de CVE-2026-71362, un fallo en Adobe Commerce y Magento que permite tomar el control de la cuenta de un cliente sin tener cuenta, sin permisos de administrador y sin que la víctima pulse nada. Tiene una puntuación CVSS de 9,1 y el parche salió en la actualización de seguridad de agosto de 2026, aviso APSB26-92.

Contexto

El fallo está en cómo Magento maneja la identidad del cliente dentro de una sesión. Un atacante puede conseguir que su sesión pase a ser la de otra persona, y a partir de ahí la tienda lo trata como ese cliente. No hay contraseña que adivinar ni enlace que enviar: la tienda entrega la sesión cuando se la piden.

El rango afectado va de la 2.4.4 a la 2.4.9 en las compilaciones de julio de 2026 y anteriores, en Commerce, Commerce B2B y Magento Open Source. Eso es la mayor parte del parque instalado, porque las tiendas Magento son famosas por tardar en actualizar: la plataforma se personaliza mucho, las actualizaciones rompen plantillas y extensiones, y quien montó la tienda a menudo hace tiempo que no está.

Por qué importa

Que no requiera autenticación importa más que el número de CVSS. Muchos fallos críticos necesitan antes un punto de apoyo, unas credenciales o convencer a alguien de que pulse algo. Este necesita conexión de red y la dirección de una tienda sin parchear.

Lo que se lleva un atacante es un perfil de cliente: historial de pedidos, dirección de envío, teléfono, correo. No es un volcado de tarjetas, y probablemente sea más útil para lo que suele venir después. Quien puede decirte qué pediste la semana pasada y a dónde se envió suena exactamente a la tienda cuando llama por un «problema con tu entrega». Esa es la materia prima de la estafa de entrega de paquetes que viene detrás.

La foto completa

Aquí hay una discrepancia que conviene contar con precisión en vez de aplanarla. El aviso de Adobe dice que no tiene constancia de explotación. Sansec, una empresa de seguridad para comercio electrónico, afirma que su firewall Shield ya bloquea intentos contra este CVE. Las dos cosas pueden ser ciertas a la vez: que se bloqueen intentos demuestra que alguien está sondeando, no que nadie lo haya conseguido.

Para quien tiene una tienda, la distinción no cambia nada de qué hacer y bastante de cuándo. Que se bloqueen intentos en el WAF de un fabricante significa que la técnica circula, y la distancia entre un aviso de Magento y el escaneo masivo se ha medido históricamente en días.

Te afecta

Si tienes tienda: sí, si es Commerce, Commerce B2B o Magento Open Source entre la 2.4.4 y la 2.4.9 sin la actualización de agosto de 2026. Comprueba la versión en vez de suponerla, y compruébala en la instalación en vivo y no en lo que se suponía que llevaba el último despliegue.

Si compras online: posiblemente, y no tienes forma de saberlo. Nada de tu dispositivo es vulnerable y ninguna contraseña tuya tiene la culpa. Que estés expuesto depende por completo de si ha parcheado alguna tienda donde tengas cuenta.

Qué hacer ahora

Con tienda, en este orden: aplica la actualización de agosto de 2026 de tu línea de versión; invalida las sesiones de cliente existentes para que deje de valer cualquiera ya establecida; y después repasa los registros de acceso y de pedidos buscando entradas que no encajen con el patrón habitual del cliente. Parchear a secas deja en pie una sesión que ya estuviera robada.

Como comprador, el consejo aburrido que siempre acaba pagando: una contraseña única por tienda, para que el fallo de una se quede dentro de esa tienda, que es todo el argumento a favor de un gestor de contraseñas. Y ninguna tarjeta guardada en un sitio donde compras dos veces al año. Si una tienda que usas te escribe estas semanas por un pedido, trata un enlace inesperado como cualquier otro y entra tú a la web por tu cuenta.

Fuente: boletín de seguridad de Adobe APSB26-92 →

Preguntas frecuentes

¿Se está explotando el CVE-2026-71362?
Depende de a quién preguntes, y la diferencia merece mantenerse clara. El aviso de Adobe dice que no tiene constancia de explotación. Sansec, una empresa de seguridad para comercio electrónico, afirma que su firewall de aplicaciones Shield ya está bloqueando intentos contra este fallo. Un intento bloqueado no es lo mismo que un compromiso confirmado, pero sí significa que alguien lo está probando, que es motivo suficiente para parchear ahora y no a final de mes.
Compro en tiendas online pequeñas. ¿Estoy en riesgo?
Solo en tiendas que usen Adobe Commerce o Magento y no hayan aplicado la actualización de agosto de 2026, y no tienes forma de saber cuáles son desde fuera. No hay nada que arreglar por tu parte, porque el fallo está en el software de la tienda y no en tu dispositivo ni en tu contraseña. Las precauciones sensatas son las de siempre: una contraseña única por tienda, para que el problema de una se quede ahí, y ninguna tarjeta guardada en un sitio donde compras dos veces al año.
¿Qué se llevaría un atacante en realidad?
El contenido de una cuenta de cliente: historial de pedidos, direcciones de envío, teléfono, correo y lo que la tienda guarde en el perfil. Eso es un buen punto de partida para una estafa convincente, porque quien puede citarte tu último pedido y tu dirección suena a la tienda cuando llama o escribe. Los números completos de tarjeta suele guardarlos la pasarela de pago y no la tienda, así que normalmente quedan fuera de alcance.
Tengo una tienda Magento. ¿Cuál es la solución?
Aplicar la actualización de seguridad de agosto de 2026 de tu línea de versión, que cubre Commerce, Commerce B2B y Magento Open Source. Las versiones afectadas son de la 2.4.4 a la 2.4.9 en las compilaciones de julio de 2026 y anteriores. Después de parchear, invalida las sesiones de cliente para que deje de valer cualquiera ya establecida, y revisa los registros de pedidos y de acceso buscando entradas que no encajen con el patrón habitual del cliente.
Quién escribe esto

Daniel A. y Óscar S. llevan Breachfolio, un sitio independiente y pequeño sobre seguridad e IA. Este artículo se redactó con ayuda de IA y lo revisó una persona antes de publicarlo. Escribimos a partir de documentación, fuentes de fabricantes e investigación publicada, no de pruebas de laboratorio propias, y enlazamos la fuente en la frase que se apoya en ella. Cómo trabajamos · Sobre nosotros