Adobe publicó en agosto de 2026 una actualización de seguridad urgente para Adobe Commerce, Adobe Commerce B2B y Magento Open Source. El fallo más grave, identificado como CVE-2026-71362, recibió una puntuación CVSS v3.1 de 9.1 sobre 10 y se clasifica como una autorización incorrecta.
El detalle que lo hace especialmente peligroso: permite a un atacante remoto y no autenticado escalar privilegios sin ninguna interacción del usuario. En la práctica, el atacante puede cambiar una sesión de cliente por la de otra cuenta, accediendo a los datos privados de la víctima. Vector de red, baja complejidad, cero privilegios requeridos.
La explotación llegó antes que los parches
Según reportes de la firma de seguridad Sansec, los intentos de explotación comenzaron poco después de que Adobe publicara su aviso. Es el patrón que se repite desde hace años en el ecosistema Magento: la divulgación pública funciona también como mapa para los atacantes, y la ventana entre el boletín y el ataque se mide en horas, no en semanas.
Las versiones afectadas incluyen Adobe Commerce B2B de la 1.3.3 a la 1.5.3 y Magento Open Source de la 2.4.6 a la 2.4.9, incluyendo los releases hasta julio de 2026. La corrección está en las versiones de parche de agosto de 2026 documentadas en el boletín APSB26-92.
Qué hacer ahora
- Aplicar el parche de agosto de 2026. Es la única mitigación completa. Todo lo demás compra tiempo, no resuelve.
- Si no puede parchear de inmediato: restrinja la exposición de red de la aplicación y del panel administrativo, y monitoree actividad anómala relacionada con autorización y cambio de sesión.
- Invalidar sesiones activas tras el parcheo. Una sesión secuestrada antes de la corrección puede seguir siendo válida después.
- Revisar logs hacia atrás. Si la tienda estuvo expuesta durante la ventana de explotación, la pregunta no es si intentaron atacarla, sino si lo consiguieron.
- Notificar según normativa. Si hubo acceso a datos personales de clientes, en varios marcos regulatorios de la región existe obligación de reportar.
El problema estructural: nadie sabe qué versión corre
La parte incómoda de este incidente no es técnica. Muchas empresas medianas de la región descubren su versión de Magento solo cuando aparece una alerta como esta, porque la tienda fue implementada por un tercero años atrás y nunca se estableció un proceso de actualización. Un CVSS 9.1 no distingue entre una tienda grande y una pequeña: distingue entre parcheada y no parcheada.
El e-commerce, además, rara vez está solo. Suele estar conectado al ERP, al sistema de facturación, al canal de atención al cliente. Una toma de cuentas no termina en el carrito de compras; termina en el historial de reclamos, en los datos de contacto y, si hay integración financiera, en información sujeta a obligaciones de cumplimiento.
En TEKFENIX desarrollamos software empresarial a medida e integraciones donde la seguridad y la trazabilidad se diseñan desde el inicio, no se parchean después. Servigo365 centraliza la atención al cliente multicanal con registro auditable de cada interacción —clave cuando hay que reconstruir qué pasó tras un incidente— y CumplimientoControl aporta trazabilidad regulatoria para operaciones bajo normativa financiera. Si no sabe con certeza en qué versión corre su plataforma de comercio, ese es el primer diagnóstico a hacer: hablemos.