Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-48356 — Proof-of-Concept- und Lab-Paket für CVE-2026-48356, einen unauthentifizierten uneingeschränkten Datei-Upload in den REST-Custom-Options des Gastwarenkorb-Warenkorbs von Magento Open Source. | Kitploit
Tools/GitHubGitHub/abraxas/cve-2026-48356
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationSicherheitsvirtualisierungWebsicherheitPenetrationstestsLabs & Praxis
GitHubabraxas/cve-2026-48356

CVE-2026-48356

Proof-of-Concept- und Lab-Paket für CVE-2026-48356, einen unauthentifizierten uneingeschränkten Datei-Upload in den REST-Custom-Options des Gastwarenkorb-Warenkorbs von Magento Open Source.

2vor 2 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
Teilen

Abraxas Labs — CVE-2026-48356

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-48356

CVE-2026-48356

Magento Open Source 2.4.8-p5 — Adobe

Adobe Commerce ist von einer Schwachstelle betroffen, die das uneingeschränkte Hochladen von Dateien mit gefährlichem Typ ermöglicht und zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen könnte.

CVECVE-2026-48356 · CVE.org
CWECWE-434
CVSSKritisch: 9.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
ProduktMagento Open Source
Betroffenalle Versionen bis einschließlich 2.4.8-p5
Gepatcht2.4.8-2026-jul / APSB26-73 und später
Authnicht authentifiziert (siehe Source Map)
LizenzGNU Affero GPL v3.0
Labnur 127.0.0.1 · Vendor-/Client-Disclosure-Paket, kein Scanner

Advisory (aus der Source Map)

ImageContentValidator erlaubt jeden Dateinamen ohne verbotene Satzzeichen. ImageProcessor::getFileName behält die Endung des Aufrufers bei. Keine option_id-/option-type-Prüfung bei guest cart file_info. Hotfix APSB26-73 / 2.4.8-2026-jul.


Einstiegspunkt

  • Methode: POST
  • Pfad: /rest/default/V1/guest-carts/{cartId}/items
  • Router: Nicht authentifizierter REST-Guest-Cart. file_info-Polyglot umgeht ImageContentValidator; Dateiname behält .php. Wird nach pub/media/custom_options/quote/ geschrieben.
  • Hinweise: Nicht authentifiziertes CVE-2026-48356 CWE-434 Magento 2.4.8-p5 PolyShell. Witness: GHSA48356-WITNESS.php im add-to-cart-JSON. Kein eval. Keine Reverse Shell.

Aufrufkette

  • POST /rest/default/V1/guest-carts gibt cart id zurück
  • POST /rest/default/V1/guest-carts/{id}/items mit custom_options file_info GIF89a + <?= witness ?> benannt GHSA48356-WITNESS.php
  • Magento\Framework\Api\ImageContentValidator::isValid nur getimagesizefromstring
  • Magento\Catalog\Model\Webapi\Product\Option\Type\File\Processor schreibt pub/media/custom_options/quote/.../GHSA48356-WITNESS.php

Lab-Voraussetzungen

  • Magento Open Source / Adobe Commerce bis 2.4.8-p5 / 2.4.9 ohne APSB26-73
  • REST-Guest-Carts erreichbar
  • Mindestens eine verkäufliche einfache Produkt-SKU (lab-sku)

Witness

Guest-Cart-add-item-HTTP-JSON enthält GHSA48356-WITNESS.php

Kein Erfolg

  • eval/base64/system-Payload
  • Reverse Shell
  • gepatchtes APSB26-73

Patch / Behebung

Zuerst dies tun: Aktualisieren Sie Magento Open Source auf 2.4.8-2026-jul / APSB26-73 oder neuer.

Nach dem Upgrade überprüfen

  • Führen Sie CVE-2026-48356-Abraxas-Labs.py erneut gegen den gepatchten Build aus: der zugeordnete Witness darf nicht erscheinen.
  • Bestätigen Sie das Vendor-Advisory / Changeset im bereitgestellten Tree (siehe Referenzen).
  • Eine WAF-Signatur ist eine Verzögerung, kein Patch.

Wenn Sie nicht sofort aktualisieren können

  • Deaktivieren oder isolieren Sie die betroffene Komponente.
  • Suchen Sie in der Produktion nach der Witness-Bedingung (neue privilegierte Benutzer, unerwartete Dateien, eingeschleuste Zeilen — was auch immer die Map dieser CVE benennt).

Reproduktion (autorisiertes Lab)

Zielen Sie nur auf http://127.0.0.1:8088 (oder das von Ihnen gebundene Loopback). Richten Sie dieses Skript nicht auf das Internet.

root@kitploit:~
python3 CVE-2026-48356-Abraxas-Labs.py

Erfolg ist der Witness oben im Response-Body. Ein generisches 200-HTML ist es nicht.


Lab-Images

Loopback-Stack zur Reproduktion. Offizielle Images, sofern nicht ein Dockerfile in diesem Ordner aus dem Quellcode baut.

  • lab/docker-compose.yml
  • lab/Dockerfile
  • lab/run.sh
  • lab/seed-product.sh
  • lab/setup-magento.sh
root@kitploit:~
cd lab
docker compose up --force-recreate

Binden Sie den verwundbaren Produkt-Tree neben Compose ein, wenn die YAML ein lokales Verzeichnis mountet (Plugin-Zip / Source-Tag aus der Versionstabelle). Veröffentlichen Sie nichts außer 127.0.0.1.


Referenzen

  • CVE-2026-48356 · NVD

  • CVE-2026-48356 · CVE.org

  • helpx.adobe.com/security/products/magento/apsb26-73.html

  • sansec.io/research/magento-polyshell

  • www.cve.org/CVERecord?id=CVE-2026-48356

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Datensätze (strukturiert)

root@kitploit:~
# CVE-2026-48356 (PolyShell)

CWE: CWE-434
CVSS: Critical 9.3 (Adobe CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N). Sansec: unauthenticated REST upload.

## Description

Unauthenticated unrestricted file upload in Magento/Adobe Commerce guest-cart REST custom options. A GIF89a polyglot with a `.php` name bypasses `ImageContentValidator` and is written to `pub/media/custom_options/quote/`.

## Product

Magento Open Source 2.4.8-p5 (affected through 2.4.9 / 2.4.8-p5). Lab oracle is a witness filename in the REST body, not a shell.

Lizenz

Dieses Disclosure-Paket ist unter der GNU Affero General Public License v3.0 lizenziert. Siehe LICENSE.


Haftungsausschluss

Dieses Paket ist für den Vendor, den Site-Eigentümer und lizenzierte Labs. Das Skript kommuniziert mit 127.0.0.1. Die Verwendung gegen Systeme, die Ihnen nicht gehören, ist von Abraxas Labs nicht autorisiert. Keine Gewährleistung.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Tool herunterladen