CVE-2022-24086
Adobe Commerce: Unzureichende Eingabevalidierung im Checkout führt zu Remote-Codeausführung
- Veröffentlicht
- 16.02.2022
- Aktualisiert
- 21.10.2025
- CNA zuweisen
- adobe
- Beweise beobachtet
- 15.02.2022
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Adobe Commerce-Versionen 2.4.3-p1 (und früher) und 2.3.7-p2 (und früher) sind von einer Schwachstelle aufgrund unsachgemäßer Eingabevalidierung während des Checkout-Prozesses betroffen. Die Ausnutzung dieses Problems erfordert keine Benutzerinteraktion und könnte zur Ausführung beliebigen Codes führen.
Quellen
8PoC für CVE-2022-24086
CVE-2022-24086 POC-Beispiel
- CVE-2022-24086-RCEExploit
Python-basiertes Exploit-Tool für CVE-2022-24086 (Magento RCE) mit Batch-Scanning von über 334.300 Hosts aus Shodan. Automatisiert die Erkennung von Schwachstellen und Remote-Code-Ausführung gegen ungepatchte Magento-Instanzen.
Verifizierter Proof of Concept für CVE-2022-24086
CVE-2022-24086 über Magento RCE
- CVE-2022-24086-RCEExploit
CVE-2022-24086 RCE
Proof-of-Concept-Exploit für CVE-2022-24086 und CVE-2022-24087, der Remote-Codeausführung vor der Authentifizierung in Magento/Adobe Commerce über manipulierte Payloads demonstriert, die die Eingabevalidierung umgehen.
Proof of Concept von CVE-2022-24086
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.