Deserialización insegura en el plugin Magento 2 de TrueLayer
TrueLayer Magento 2 Plugin, versiones 2.4.0 a 2.4.2.
INCIBE ha coordinado la publicación de una vulnerabilidad de severidad alta que afecta a Magento 2 Plugin de TrueLayer, un plugin de integración de pagos para Magento 2. La vulnerabilidad, de tipo deserialización insegura, podría permitir la ejecución remota de código mediante la inyección de objetos PHP especialmente manipulados en el backend de caché utilizado por la aplicación, siempre que el atacante disponga previamente de capacidad para escribir en dicha infraestructura. La vulnerabilidad ha sido descubierta por Gemma López Jiménez y Víctor Flores Sánchez
A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:
- CVE-2026-103831: CVSS v4.0: 7.5 | CVSS AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N | CWE-79
La vulnerabilidad ha sido solucionada por el equipo de TrueLayer en la versión 2.4.3 de TrueLayer Magento 2 Plugin, disponible públicamente desde el 3 de agosto de 2026.
La corrección elimina el uso de la función unserialize() en el componente Psr16CacheAdapter y adopta un mecanismo de serialización basado en JSON, siguiendo las prácticas de seguridad implementadas en el núcleo de Magento 2.
Se recomienda actualizar el complemento a la versión 2.4.3 o posterior. Asimismo, se recomienda garantizar que la infraestructura de caché utilizada por Magento no permita accesos de escritura no autorizados.
CVE-2026-103831: vulnerabilidad de deserialización insegura en el componente Psr16CacheAdapter de TrueLayer Magento 2 Plugin, debido al uso de la función nativa unserialize() de PHP sin restricciones sobre las clases permitidas al recuperar datos almacenados en la caché. Un atacante que disponga previamente de capacidad para escribir datos manipulados en el backend de caché utilizado por Magento, como Redis o Memcached, podría introducir objetos PHP especialmente construidos y provocar su deserialización, pudiendo alcanzar la ejecución arbitraria de código mediante cadenas de gadgets disponibles en el entorno de la aplicación. La explotación requiere, por tanto, una condición previa que permita escribir en la infraestructura de caché, ya sea mediante acceso al sistema de archivos local o a una infraestructura de caché accesible desde el entorno de Magento.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-103831 | Alta | No | TrueLayer |


