
حزمة إفصاح ونص برمجي لإعادة الإنتاج المخبري لـ CVE-2026-75650، وهو تنفيذ تعليمات برمجية عن بُعد (RCE) عبر حقن قوالب من جانب الخادم (SSTI) دون مصادقة في قوالب البريد الإلكتروني لـ GraphQL في Magento Open Source.
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-75650
Magento Open Source 2.4.8-p5 — Adobe
يتأثر Adobe Commerce بثغرة "التحييد غير السليم للعناصر الخاصة المستخدمة في محرك القوالب" (Improper Neutralization of Special Elements Used in a Template Engine) التي قد تؤدي إلى تنفيذ تعليمات برمجية عشوائية في سياق المستخدم الحالي.
| CVE | CVE-2026-75650 · CVE.org |
| CWE | CWE-1336 |
| CVSS | حرجة: 10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| المنتج | Magento Open Source |
| المتأثرة | جميع الإصدارات حتى 2.4.8-p5 (شاملة) |
| المُرقَّعة | VULN-39341 / APSB26-146 وما بعده |
| المصادقة | بدون مصادقة (انظر خريطة المصدر) |
| الترخيص | GNU Affero GPL v3.0 |
| المختبر | 127.0.0.1 فقط · حزمة إفصاح للمورّد/العميل، وليست أداة فحص |
توقيع مرشّح قوالب البريد الإلكتروني في Magento عبر str_replace؛ أنماط معاينة البريد الإلكتروني؛ تضمين ArrayScanner::collectEntities. إصلاح عاجل VULN-39341.
POST/graphqlPOST /graphql Store: <?= "GHSA75650-WITNESS" ?> logs into var/log/system.logcreateEmptyCart + setGuestEmailOnCart + setBillingAddressOnCart with nested {{var}}/{{block Preview}}POST /graphql?text=ColumnSet&styles={first:../var/log/system.log,...}&type=2 handlePayflowProResponse declinedPreview processes styles; ArrayScanner::collectEntities include()s the logجسم HTTP الخاص بـ handlePayflowProResponse يحتوي على GHSA75650-WITNESS من system.log المُضمَّن.
افعل هذا أولًا: حدّث Magento Open Source إلى VULN-39341 / APSB26-146 أو أحدث.
تحقق بعد الترقية
CVE-2026-75650-Abraxas-Labs.py مقابل البناء المُرقَّع: يجب ألا يظهر الشاهد المُعيَّن.إذا لم تستطع التحديث فورًا
استهدف فقط http://127.0.0.1:8088 (أو عنوان loopback الذي ربطته). لا توجّه هذا السكربت إلى الإنترنت.
python3 CVE-2026-75650-Abraxas-Labs.py
النجاح هو الشاهد أعلاه في جسم الاستجابة. استجابة HTML عامة بحالة 200 ليست هي.
حزمة loopback المستخدمة لإعادة الإنتاج. صور رسمية ما لم يبنِ Dockerfile في هذا المجلد من المصدر.
cd lab
docker compose up --force-recreate
اربط شجرة المنتج المتأثرة بجانب Compose إذا كان ملف YAML يثبّت مجلدًا محليًا (ملف plugin المضغوط / وسم المصدر من جدول الإصدارات). لا تنشر شيئًا باستثناء 127.0.0.1.
# CVE-2026-75650 (StyleSmuggler)
CWE: CWE-1336
CVSS: Critical 10.0 (Adobe). CISA KEV 2026-09-08.
## Description
Unauthenticated SSTI in Magento/Adobe Commerce email templates. A GraphQL `Store` header plants unescaped PHP in `system.log`. A guest cart billing address smuggles a signed `{{block}}`. `handlePayflowProResponse` on a declined Payflow payload renders the failed-payment email and `include`s the log via `styles.first`.
## Product
Magento Open Source 2.4.8-p5 (affected through 2.4.9). Lab oracle is a witness echo, not a shell.
حزمة الإفصاح هذه مرخّصة بموجب GNU Affero General Public License v3.0. انظر LICENSE.
هذه الحزمة مخصّصة للمورّد، ومالك الموقع، والمختبرات المُصرَّح لها. يتواصل السكربت مع 127.0.0.1. استخدامه ضد أنظمة لا تملكها غير مُصرَّح به من Abraxas Labs. لا ضمان.