Adobe parchea un fallo de Magento que entrega cuentas de clientes
Adobe ha publicado la corrección de CVE-2026-71362, un fallo en Adobe Commerce y Magento que permite tomar el control de la cuenta de un cliente sin tener cuenta, sin permisos de administrador y sin que la víctima pulse nada. Tiene una puntuación CVSS de 9,1 y el parche salió en la actualización de seguridad de agosto de 2026, aviso APSB26-92.
Contexto
El fallo está en cómo Magento maneja la identidad del cliente dentro de una sesión. Un atacante puede conseguir que su sesión pase a ser la de otra persona, y a partir de ahí la tienda lo trata como ese cliente. No hay contraseña que adivinar ni enlace que enviar: la tienda entrega la sesión cuando se la piden.
El rango afectado va de la 2.4.4 a la 2.4.9 en las compilaciones de julio de 2026 y anteriores, en Commerce, Commerce B2B y Magento Open Source. Eso es la mayor parte del parque instalado, porque las tiendas Magento son famosas por tardar en actualizar: la plataforma se personaliza mucho, las actualizaciones rompen plantillas y extensiones, y quien montó la tienda a menudo hace tiempo que no está.
Por qué importa
Que no requiera autenticación importa más que el número de CVSS. Muchos fallos críticos necesitan antes un punto de apoyo, unas credenciales o convencer a alguien de que pulse algo. Este necesita conexión de red y la dirección de una tienda sin parchear.
Lo que se lleva un atacante es un perfil de cliente: historial de pedidos, dirección de envío, teléfono, correo. No es un volcado de tarjetas, y probablemente sea más útil para lo que suele venir después. Quien puede decirte qué pediste la semana pasada y a dónde se envió suena exactamente a la tienda cuando llama por un «problema con tu entrega». Esa es la materia prima de la estafa de entrega de paquetes que viene detrás.
La foto completa
Aquí hay una discrepancia que conviene contar con precisión en vez de aplanarla. El aviso de Adobe dice que no tiene constancia de explotación. Sansec, una empresa de seguridad para comercio electrónico, afirma que su firewall Shield ya bloquea intentos contra este CVE. Las dos cosas pueden ser ciertas a la vez: que se bloqueen intentos demuestra que alguien está sondeando, no que nadie lo haya conseguido.
Para quien tiene una tienda, la distinción no cambia nada de qué hacer y bastante de cuándo. Que se bloqueen intentos en el WAF de un fabricante significa que la técnica circula, y la distancia entre un aviso de Magento y el escaneo masivo se ha medido históricamente en días.
Te afecta
Si tienes tienda: sí, si es Commerce, Commerce B2B o Magento Open Source entre la 2.4.4 y la 2.4.9 sin la actualización de agosto de 2026. Comprueba la versión en vez de suponerla, y compruébala en la instalación en vivo y no en lo que se suponía que llevaba el último despliegue.
Si compras online: posiblemente, y no tienes forma de saberlo. Nada de tu dispositivo es vulnerable y ninguna contraseña tuya tiene la culpa. Que estés expuesto depende por completo de si ha parcheado alguna tienda donde tengas cuenta.
Qué hacer ahora
Con tienda, en este orden: aplica la actualización de agosto de 2026 de tu línea de versión; invalida las sesiones de cliente existentes para que deje de valer cualquiera ya establecida; y después repasa los registros de acceso y de pedidos buscando entradas que no encajen con el patrón habitual del cliente. Parchear a secas deja en pie una sesión que ya estuviera robada.
Como comprador, el consejo aburrido que siempre acaba pagando: una contraseña única por tienda, para que el fallo de una se quede dentro de esa tienda, que es todo el argumento a favor de un gestor de contraseñas. Y ninguna tarjeta guardada en un sitio donde compras dos veces al año. Si una tienda que usas te escribe estas semanas por un pedido, trata un enlace inesperado como cualquier otro y entra tú a la web por tu cuenta.
Fuente: boletín de seguridad de Adobe APSB26-92 →
Preguntas frecuentes
¿Se está explotando el CVE-2026-71362?
Compro en tiendas online pequeñas. ¿Estoy en riesgo?
¿Qué se llevaría un atacante en realidad?
Tengo una tienda Magento. ¿Cuál es la solución?
Daniel A. y Óscar S. llevan Breachfolio, un sitio independiente y pequeño sobre seguridad e IA. Este artículo se redactó con ayuda de IA y lo revisó una persona antes de publicarlo. Escribimos a partir de documentación, fuentes de fabricantes e investigación publicada, no de pruebas de laboratorio propias, y enlazamos la fuente en la frase que se apoya en ella. Cómo trabajamos · Sobre nosotros