Tendvane

← Todos los articulos

Security7 de septiembre de 2026

Ahora mismo hay un agujero en muchísimas tiendas online, y no hay parche

Magento es el software que mueve la caja de muchísimas tiendas online independientes, las que no son Amazon y no están en Shopify. Unas 111.500 estaban activas a principios de este año, según el recuento de StoreLeads. El 5 de septiembre la firma neerlandesa Sansec publicó los detalles de un fallo presente en todas las versiones actuales, incluida la más reciente 2.4.9, y explicó por qué no esperaba una corrección del fabricante: «Sansec publica pronto porque hay tiendas siendo comprometidas ahora mismo.»

Los ataques empezaron la tarde anterior, el 4 de septiembre a las 22:20 UTC. El fallo, bautizado StyleSmuggler, no necesita ningún inicio de sesión ni la ayuda de nadie. Un atacante cuela código PHP en el sistema de plantillas de la tienda y luego lo dispara haciendo que la tienda envíe su correo recordatorio «Payment Transaction Failed Reminder», momento en el que el código se ejecuta en el servidor. Lo que aterriza después es una puerta trasera que se pone el nombre de procesos corrientes de Linux como chronyd y fc-cache para no destacar en una lista de procesos. A 6 de septiembre no había número CVE, ni aviso de Adobe, ni parche. La siguiente publicación de seguridad prevista por Adobe es el 8 de septiembre.

Nada de esto está en manos del comprador, y ese es el problema honesto de este asunto. A lo que suele llevar un allanamiento así es a un lector de tarjetas añadido en silencio a la página de pago, invisible en la página que usted está viendo. La defensa está entonces en cómo paga y no en lo que detecta. Pague con PayPal, Apple Pay o Google Pay allí donde una tienda pequeña lo ofrezca, porque así la tienda nunca ve el número de su tarjeta. Rechace la oferta de guardar la tarjeta para la próxima vez. Y lea el extracto, no solo el saldo, porque las tarjetas robadas se prueban primero con importes pequeños.

Tendvane no puede parchear el servidor de una tienda y no va a pretenderlo. La parte que cubre es su lado de la transacción: su herramienta de actualización de aplicaciones usa winget para mostrar qué programas de su PC, navegadores incluidos, funcionan con versiones antiguas, ya que es un navegador desactualizado lo que convierte una página manipulada en peligrosa y no solo en deshonesta.

Fuentes

Descargar Tendvane