Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
stylesmuggler-adobe-patches — composer require de la entrega del parche oficial APSB26-146 (CVE-2026-75650) de Adobe para Magento, mediante cweagans/composer-patches. Selecciona automáticamente el parche para tu versión de Magento. | Kitploit
Herramientas/GitHubGitHub/disrex-group/stylesmuggler-adobe-patches
Análisis de VulnerabilidadesAuditoría de ConfiguraciónDevSecOpsSeguridad de Cadena de Suministro
GitHubdisrex-group/stylesmuggler-adobe-patches

stylesmuggler-adobe-patches

composer require de la entrega del parche oficial APSB26-146 (CVE-2026-75650) de Adobe para Magento, mediante cweagans/composer-patches. Selecciona automáticamente el parche para tu versión de Magento.

Ver Repositorio
hace 6h 46mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

disrex/stylesmuggler-adobe-patches

Un plugin de Composer que aplica el parche oficial APSB26-146 de Adobe (CVE-2026-75650, referencia interna VULN-39341) para el zero-day StyleSmuggler en Magento Open Source y Mage-OS, automáticamente, detectando tu versión instalada.

Parchea los paquetes instalados por sí mismo durante la instalación y la actualización. No depende de cweagans/composer-patches ni de una bandera enable-patching en la raíz, por lo que no puede quedarse silenciosamente sin hacer nada como ocurre con un parche de dependencia en composer-patches v1.

Prefiere una versión que ya contenga el parche. Si puedes migrar a una versión de Magento o Mage-OS que incluya APSB26-146, hazlo. Este plugin es para una tienda que debe parchear en su lugar.

Instalación

root@kitploit:~
composer require disrex/stylesmuggler-adobe-patches

Debes permitir el plugin, o nada se parchea. Como es un plugin de Composer, Composer 2.2 y versiones posteriores preguntan:

root@kitploit:~
Do you trust "disrex/stylesmuggler-adobe-patches" to execute code and wish to enable it now? [y,n,d,?]

Responde . Si respondes , o ejecutas de forma no interactiva (CI, ) sin permitirlo primero, Composer omite el plugin y Para permitirlo de antemano (requerido para CI y despliegues), añade esto a tu raíz antes de instalar:

y
n
--no-interaction
tu tienda no queda parcheada.
composer.json
root@kitploit:~
"config": { "allow-plugins": { "disrex/stylesmuggler-adobe-patches": true } }

En el siguiente composer install o composer update, el plugin aplica el parche e imprime lo que hizo:

root@kitploit:~
  StyleSmuggler (APSB26-146): applying magento_framework.patch
  ...
✅ StyleSmuggler (APSB26-146) patched: Magento 2.4.8.

Qué hace

En post-install-cmd y post-update-cmd:

  1. Detecta la tienda: magento/product-community-edition (Magento) o mage-os/product-community-edition (Mage-OS), con respaldo a magento/framework.
  2. Selecciona el conjunto de parches para tu línea de Magento (2.4.4 hasta 2.4.9). Si tu versión exacta no tiene un conjunto, prueba el más cercano en lugar de rendirse.
  3. Aplica el parche de Adobe a framework, module-backend, module-email, module-newsletter y al procesador de informes de errores, bajo el vendor correcto (magento/ o mage-os/).

Es idempotente: una tienda ya parcheada informa already applied y nada cambia.

Seguro por diseño

  • Nunca toca las versiones de tus paquetes de Magento o Mage-OS. Solo edita archivos que ya están instalados. Requerirlo añade el plugin, nada más.
  • patch es estricto. Un hunk se aplica solo donde las líneas circundantes coinciden exactamente, por lo que el parche no puede aterrizar en el lugar equivocado. En una versión para la que no fue construido, una discrepancia se informa como un error contundente, no se aplica en silencio ni se oculta.
  • Un fallo es ruidoso. Si algún hunk falla, el plugin imprime un error en rojo indicando que la tienda puede seguir siendo vulnerable, de modo que un parche roto no puede pasar desapercibido. Para una corrección de seguridad, eso importa más que un registro limpio.

Cobertura

El parche de Adobe se construye por nivel de parche de Magento; este plugin incluye todos y los selecciona según tu versión. Verificado de extremo a extremo en Magento 2.4.8, y el parche de framework verificado contra framework de Mage-OS 2.3.0 (Magento 2.4.8-p5) y 3.4.0 (Magento 2.4.9). Otros niveles de parche dependen del rigor de patch: se aplican donde los archivos no han cambiado e informan una discrepancia en caso contrario.

Línea de MagentoParche de Adobe construido contra
2.4.42.4.4-p18
2.4.52.4.5-p17
2.4.62.4.6-p15
2.4.72.4.7-p10
2.4.82.4.8-p5
2.4.92.4.9

Las líneas de Mage-OS se asignan a estas según la versión de Magento que siguen.

Elimínalo cuando actualices

root@kitploit:~
composer remove disrex/stylesmuggler-adobe-patches

Esto detiene la reaplicación del parche. No revierte los archivos ya parcheados; migra a una versión que contenga la corrección y reinstala para obtener archivos de vendor limpios.

Después de parchear una tienda que estuvo expuesta

Parchear cierra la puerta; no expulsa a un atacante que ya entró ni invalida los secretos que leyó. Si encontraste algún indicador de compromiso, rota la clave de cifrado, las credenciales de la base de datos y del administrador, los tokens de API y las claves de la pasarela de pago, y sigue la guía de limpieza en el repositorio de mitigación.

Créditos y licencia

La corrección es de Adobe (APSB26-146). Los archivos de parche en patches/ son el VULN-39341 de Adobe, reempaquetados para su aplicación por paquete por yellowteak. El descubrimiento y el aviso original pertenecen a Sansec. El código propio de este plugin es MIT; el contenido de los parches en patches/ es de Adobe y no está cubierto por esa licencia.

Descargar herramienta