La falla "PolyShell" de Magento permite a los atacantes cargar archivos sin iniciar sesión, lo que aumenta los riesgos de RCE y adquisición

Un recién reveladoFallo de Magento llamado PolyShellpuede permitir que atacantes no autenticados carguen archivos a través de la API REST de la plataforma, creando un riesgo grave para las tiendas Adobe Commerce y Magento Open Source.La empresa de seguridad Sansec diceel error afecta a todos los Magento Open Source yVersiones de Adobe Commerce hasta 2.4.9-alpha2, mientras que el boletín de marzo de Adobe muestra correcciones que se envían en versiones compatibles posteriores, como 2.4.8-p4, 2.4.7-p9, 2.4.6-p14, 2.4.5-p16 y 2.4.4-p17.

El riesgo no es el mismo en todas las tiendas.Sansec dice que el fallo siemprepermite cargas sin restricciones, pero el impacto final depende de la configuración del servidor web. En algunas implementaciones, el error puede provocar la ejecución remota de código a través de archivos PHP cargados. En otros, puede habilitar secuencias de comandos entre sitios almacenadas que pueden llevar a la apropiación de cuentas.

Sansec dice que hasta ahora no ha visto PolyShell explotado en la naturaleza. Aún así, la compañía advierte que el método de explotación ya está circulando y espera que pronto aparezcan ataques automatizados. Adobe, por su parte, dice que no tiene conocimiento de la explotación salvaje de los problemas cubiertos por su actualización de seguridad del 10 de marzo.

Qué es PolyShell y por qué es importante

Según Sansec, la falla se encuentra en el flujo de la API REST de Magento para las opciones personalizadas de artículos del carrito. Cuando una opción de producto utiliza el tipo de archivo, Magento procesa unfile_infoobjeto con datos codificados en base64, un tipo MIME y un nombre de archivo, luego escribe ese archivo enpub/media/custom_options/quote/en el servidor.

Sansec dice que los atacantes pueden abusar de ese flujo para contrabandear contenido ejecutable mientras lo disfrazan como una imagen, razón por la cual la compañía nombró el problema PolyShell. Eso crea un punto de entrada peligroso en las tiendas conectadas a Internet porque la carga no requiere autenticación.

Sansec también señala que las mutaciones GraphQL utilizan una ruta de código diferente y no son vulnerables. Eso reduce el problema a la ruta de la API REST en lugar del manejo de archivos de Magento en general.

Versiones afectadas de Magento y Adobe Commerce

Sansec dice carga de archivos sin restriccionesafecta a todas las versiones de Magento Open Source y Adobe Commerce hasta 2.4.9-alpha2. Agrega que RCE y los resultados XSS almacenados dependen de la configuración del servidor, versiones anteriores o configuraciones personalizadas.

Boletín de seguridad de Adobe de marzo de 2026muestra una matriz de versiones compatibles más amplia y enumera las versiones parcheadas a las que los clientes deberían migrar ahora. Adobe dice que la actualización resuelve vulnerabilidades críticas, importantes y moderadas, y advierte que una explotación exitosa podría provocar la elusión de funciones de seguridad, denegación de servicio, escalada de privilegios, ejecución de código arbitrario y lectura arbitraria del sistema de archivos.

Versiones de un vistazo

Producto Afectados según Adobe Versiones fijas que recomienda Adobe
Comercio de Adobe 2.4.9-alpha3 y anteriores; 2.4.8-p3 y anteriores; 2.4.7-p8 y anteriores; 2.4.6-p13 y anteriores; 2.4.5-p15 y anteriores; 2.4.4-p16 y anteriores 2.4.9-beta1, 2.4.8-p4, 2.4.7-p9, 2.4.6-p14, 2.4.5-p16, 2.4.4-p17
Código abierto de Magento 2.4.9-alfa3; 2.4.8-p3 y anteriores; 2.4.7-p8 y anteriores; 2.4.6-p13 y anteriores; 2.4.5-p15 y anteriores 2.4.9-beta1, 2.4.8-p4, 2.4.7-p9, 2.4.6-p14, 2.4.5-p16

Fuente: Adobe APSB26-05.

Cómo los atacantes podrían convertir el error de carga en algo peor

Sansec dice que el archivo cargado llega apub/media/custom_options/quote/. Si posteriormente el servidor sirve o ejecuta ese contenido de forma insegura, los atacantes pueden obtener mucho más que una simple carga de archivos.

La empresa describe dos caminos principales para el peor de los casos. Uno es la ejecución de PHP, que puede entregar al atacante la ejecución remota de código. El otro es el XSS almacenado, que puede exponer a los administradores o usuarios a scripts maliciosos y potencialmente provocar el robo de sesiones o la apropiación de cuentas.

Incluso cuando la ejecución directa está bloqueada, Sansec advierte que el archivo aún permanece en el disco. Eso significa que un cambio de configuración, una migración o un cambio de servidor web posteriores podrían exponer una carga útil que parecía inofensiva en el momento de la carga.

Principales escenarios de riesgo

  • Carga de archivos no autenticados a través de la API REST
  • Ejecución remota de código en servidores que ejecutan contenido PHP cargado
  • XSS almacenado en versiones afectadas o configuraciones personalizadas inseguras
  • Exposición retrasada si los archivos cargados siguen siendo accesibles después de un futuro cambio de configuración

Estos escenarios provienen del análisis técnico y las recomendaciones de Sansec.

Qué deberían hacer los propietarios de tiendas ahora

El paso más importante es parchear. Adobe ha publicado versiones corregidas y recomienda a los clientes actualizar a la versión más reciente compatible. Ese es el camino más limpio porque elimina el código vulnerable en lugar de limitarse a intentar contener las consecuencias.

Sansec también recomienda bloquear el acceso apub/media/custom_options/y verificar que las reglas de Apache o nginx realmente bloqueen el acceso al directorio de carga. La compañía enfatiza que bloquear el acceso por sí solo no detiene las cargas, por lo que el filtrado defensivo en el borde sigue siendo importante.

Sansec aconseja además escanear tiendaspara shells web, puertas traseras y malware. Esto es especialmente importante para grandes tiendas que dependen de plantillas de alojamiento personalizadas, configuraciones heredadas o reglas de servidor más antiguas que pueden no coincidir con la configuración de muestra más segura de Adobe.

Pasos inmediatos de mitigación

  • Actualice Adobe Commerce o Magento Open Source a las versiones fijas de Adobe
  • Restringir el acceso apub/media/custom_options/
  • Verifique que las reglas de nginx o Apache bloqueen el acceso a esa ruta de carga
  • Escanee la tienda en busca de web shells, puertas traseras y otro malware
  • Revisar las configuraciones personalizadas del servidor que pueden pasar cargadas.phparchivos a controladores de ejecución

La ola de ataque separada de Magento agrega más presión

Esta divulgación llega mientras Netcraft rastrea una gran campaña de desfiguración de Magento que comenzó el 27 de febrero de 2026. Netcraft dice que los atacantes implementaron archivos de texto de desfiguración en aproximadamente 15.000 nombres de host que abarcan 7.500 dominios, incluidas marcas importantes, infraestructura de comercio electrónico y servicios gubernamentales.

Netcraft no vincula esa campaña con PolyShell en la fuente revisada aquí. Aún así, el momento aumenta los riesgos para los defensores de Magento porque muestra que los atacantes ya tienen un gran interés en los entornos expuestos de Magento en este momento. Esa conexión es una inferencia basada en el tiempo, no una superposición confirmada en el método de intrusión.

Preguntas frecuentes

¿Cuál es la falla de Magento PolyShell?

PolyShell es el nombre de Sansec para una falla de carga de archivos no autenticados en la API REST de Magento y Adobe Commerce. Sansec dice que los atacantes pueden disfrazar el código como una imagen y cargarlo en el servidor.

¿PolyShell permite la ejecución remota de código?

Puede, pero no en todas las tiendas. Sansec dice que RCE depende de la configuración del servidor web. En otras configuraciones, la falla puede provocar que se almacene XSS y, en su lugar, una posible apropiación de la cuenta.

¿Qué versiones de Magento se ven afectadas?

Sansec dice que todas las versiones de Magento Open Source y Adobe Commerce hasta 2.4.9-alpha2 se ven afectadas por el problema de carga sin restricciones. Las listas de boletines de marzo de Adobe afectaron a las ramas admitidas hasta 2.4.8-p3, 2.4.7-p8, 2.4.6-p13, 2.4.5-p15 y 2.4.4-p16.

¿Hay evidencia de explotación activa?

Sansec dice que hasta ahora no ha observado explotación activa. Adobe también dice que no tiene conocimiento de exploits para las vulnerabilidades cubiertas en su actualización de marzo.

¿Qué deberían hacer primero los propietarios de tiendas?

Actualice a las versiones fijas de Adobe, bloquee el acceso al directorio de carga y busque malware o shells web.