Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
La Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo de Vulnerabilidades Conocidas y Explotadas (KEV) una falla crítica en la extensión Mirasvit Cache Warmer para Magento, registrada como CVE-2026-45247 y con puntuación CVSS 9.8, tras reportes de explotación activa en entornos de comercio electrónico.
Se trata de una vulnerabilidad de deserialización de datos no confiables —conocida como PHP Object Injection— que permite a un atacante no autenticado suministrar un objeto PHP serializado malicioso dentro de la cookie CacheWarmer y provocar la ejecución remota de código (RCE) en el servidor que ejecuta la extensión vulnerable. Los parches correctivos fueron publicados el 25 de mayo de 2026 y la falla afecta a todas las versiones anteriores a la 1.11.12.

Los riesgos son altos y concretos: una tienda Magento comprometida puede servir como plataforma para instalar web shells, desplegar criptominers, pivotar hacia sistemas internos o filtrar datos de clientes y transacciones. Además, los atacantes están aprovechando “gadgets” ya presentes en las clases que Magento y sus dependencias cargan por defecto, lo que convierte la simple deserialización en un camino directo hacia RCE sin necesidad de credenciales administrativas.
Investigadores de Sansec y firmas como Imperva han observado peticiones HTTP con cargas serializadas codificadas en base64 cuyo objetivo es desencadenar funciones peligrosas en PHP —en algunos casos intentando invocar system() o funciones equivalentes para validar ejecución remota— y han identificado patrones de abuso que se centran en tiendas de juegos y sitios de negocio en países como EE. UU., Reino Unido, Francia y Australia. Sansec estima que al menos 6.000 tiendas usan extensiones de Mirasvit, aunque la cifra real podría ser mayor cuando se consideran instalaciones ocultas por CDNs.
Si administras una tienda Magento, la primera acción inaplazable es actualizar la extensión a la versión 1.11.12 o superior y aplicar cualquier parche de seguridad disponible. Dada la explotación en curso, las entidades federales estadounidenses ya recibieron la orden de mitigar antes del 6 de junio de 2026; para entornos privados esa urgencia debe traducirse en acción inmediata.
Para detectar intentos de explotación, audita los registros de acceso web en busca de solicitudes al frontend que incluyan la cookie CacheWarmer con un valor que contenga el prefijo CacheWarmer: seguido por una cadena base64. Sansec advierte que los objetos PHP serializados codificados en base64 suelen comenzar con las secuencias Tz, Qz o YT, por lo que una cookie cuyo valor coincida con CacheWarmer:(Tz|Qz|YT) es un indicador fuerte de intento de explotación.
No basta con parchear: si detectas solicitudes sospechosas, asume la posibilidad de compromiso. Aísla el host afectado, preserva logs para análisis forense, busca web shells y actividades inusuales en cron o procesos del sistema, rota credenciales expuestas y restaura desde copias limpias si hay indicios de manipulación. Implementa reglas WAF para bloquear patrones de cookies maliciosas y considera invalidar o filtrar cookies CacheWarmer temporalmente hasta verificar la limpieza completa.

En el plano preventivo, revisa y reduce la superficie de exposición: minimiza módulos y extensiones instaladas, aplica el principio de menor privilegio a procesos PHP y bases de datos, mantén Magento y todas sus dependencias actualizadas, y evita el uso de unserialize() en datos provenientes del cliente. Para equipos técnicos, considere librerías seguras de deserialización o mecanismos que validen estrictamente el tipo y la estructura de los datos antes de reconstruir objetos en memoria.
Las organizaciones que dependen de terceros —CDNs, proveedores de hosting o integradores— deben coordinarse para obtener visibilidad de instalaciones ocultas y asegurarse de que los parches se desplieguen en todos los puntos de presencia. Mantente suscrito a fuentes oficiales de inteligencia y catálogos de vulnerabilidades para recibir alertas tempranas; el catálogo KEV de CISA es un buen punto de referencia para priorizar respuestas: CISA KEV Catalog. Los análisis y avisos técnicos de quienes descubrieron la campaña también aportan indicadores de compromiso útiles para la detección, como los publicados por Sansec y firmas de seguridad: Sansec y Imperva Blog.
En conclusión, esta vulnerabilidad demuestra cómo una única función insegura de manejo de objetos puede comprometer rápidamente ecosistemas enteros de comercio electrónico. La acción inmediata es aplicar el parche, auditar y poner en cuarentena cualquier traza de explotación. A mediano plazo, la lección es técnica y organizativa: reducir dependencias innecesarias, aplicar controles de seguridad en la entrada de datos y mantener procesos de respuesta a incidentes bien ensayados para evitar que una extensión de caché se convierta en la puerta de entrada a la infraestructura crítica.
Relacionadas
Mas noticias del mismo tema.

Alerta crítica en GitLab: parche de emergencia corrige CVE-2026-19478 permitiendo modificar o eliminar proyectos públicos sin credenciales
GitLab publicó el 17 de agosto de 2026 un parche de emergencia para corregir una vulnerabilidad crítica en su software autoalojado (Community y Enterprise Edition) que, en deter...

Cuando el servidor MCP guarda tus credenciales: el vector de ataque silencioso de la IA en producción
La incorporación de agentes de IA en procesos empresariales ha abierto una vía práctica para que sistemas y datos en producción sean accesibles desde los modelos: se llama Model...

Alerta crítica: CVE-2026-58231 en SAP Commerce Cloud podría permitir ejecución remota de código; parche y mitigaciones urgentes
Una vulnerabilidad crítica que afecta a SAP Commerce Cloud, registrada como CVE-2026-58231 y con puntuación máxima 10.0 en la escala CVSS, está siendo objeto de intentos de expl...

La compra masiva de dominios expirados impulsa fraude, malware y streaming pirata: el negocio detrás del dropcatch
Un informe de inteligencia sobre DNS divulgado por Infoblox y difundido por medios especializados confirma que los delincuentes están comprando dominios expirados a gran escala ...

HoneyMyte actualiza CoolClient con un driver de kernel firmado para ocultar procesos y proteger el canal C2
Kaspersky ha publicado un análisis que atribuye al actor conocido como HoneyMyte (también Mustang Panda) una versión actualizada del backdoor CoolClient que incorpora un compone...

GeoServer en alerta por vulnerabilidad de día cero en jsonArrayContains con riesgo real de ejecución remota
El proyecto de código abierto GeoServer tiene una vulnerabilidad de día cero que está siendo activamente explorada por atacantes, según alertas públicas de investigadores y la f...

AmnesiaStealer el malware de macOS que roba credenciales y controla sesiones de navegador en tiempo real
Investigadores de seguridad han documentado una nueva familia de malware dirigida a macOS —denominada AmnesiaStealer— que combina un dropper en shell, un infostealer escrito en ...