El agujero de todas esas tiendas online ya tiene parche. Llegó tres días tarde.
Adobe publicó la corrección el 7 de septiembre, fuera de su calendario habitual, como boletín APSB26-146. El fallo del que hablábamos ayer se llama ahora CVE-2026-75650 y está valorado en 10,0 sobre 10, el máximo de la escala. Afecta a Adobe Commerce y Magento Open Source de la versión 2.4.4 a la 2.4.9, además de Commerce B2B de la 1.3.3 a la 1.5.3, es decir, a muchísimas tiendas online independientes.
La noticia está en esos tres días de diferencia. La explotación empezó el 4 de septiembre a las 22:20 UTC. Sansec, la empresa neerlandesa que decidió publicarlo todo en lugar de esperar, vio caer una tienda en menos de 50 minutos desde el primer aviso, y sus señuelos registraron una docena de intentos desde direcciones en China y Rumanía a fecha del 7 de septiembre. Los atacantes dejaban una puerta trasera escrita en Rust y web shells en PHP. Las instrucciones de Adobe a los comerciantes no acaban con instalar el parche: hay que aplicar el hotfix VULN-39341 y después cambiar las claves de cifrado, las contraseñas de administrador, los tokens de API, las credenciales de la pasarela de pago, las contraseñas de la base de datos y las claves SSH. El resumen de Sansec merece citarse tal cual. "El parche cierra el agujero, pero no limpia una tienda a la que ya han entrado."
Traducido para quien compra: la tienda pequeña donde pediste el fin de semana puede estar parcheada y limpia, o parcheada y todavía abierta a intrusos, y en la página que tienes delante no hay forma de saberlo. Así que el consejo de ayer sigue en pie en lugar de caducar. En tiendas independientes paga con PayPal, Apple Pay o Google Pay, porque así la tienda no llega a ver el número de tu tarjeta. Rechaza guardar la tarjeta para la próxima vez. Y lee las líneas del extracto una por una, no solo el saldo, porque una tarjeta copiada se prueba primero con un cargo pequeño y solo después con uno grande.
El segundo acto de una tienda comprometida suele ser un correo sobre tu pedido que quiere que abras algo. La comprobación de seguridad de Tendvane señala programas de inicio y extensiones del navegador que no esperabas, exactamente lo que querrías mirar si alguno de esos correos llegó a recibir un clic de más.