
Mein PoC für CVE-2026-53787
CVE-2026-53787 ist eine kritische Schwachstelle, die nicht authentifizierte Uploads beliebiger Dateien in der Erweiterung Amasty Order Attributes für Magento-2-Versionen vor 4.0.0 ermöglicht. Die Schwachstelle ermöglicht es Angreifern, Dateien beliebigen Typs oder Namens in das Medienverzeichnis des Shops hochzuladen, ohne dass eine Authentifizierung, Sitzungsvalidierung oder ein Warenkorb-Kontext erforderlich ist.
Der Angriff erfordert keine Anmeldedaten und kann über das Netzwerk ausgeführt werden. Die Schwachstelle hat einen CVSS-Score von 9,8 (Kritisch). Ein erfolgreicher Exploit kann zu Folgendem führen:
Die Schwachstelle betrifft die folgenden REST-Endpunkte:
POST /rest/V1/amasty_orderattr/uploadFile
POST /rest/all/V1/amasty_orderattr/uploadFile
POST /rest/default/V1/amasty_orderattr/uploadFile
Die massenhafte Ausnutzung begann Stunden nach der Veröffentlichung des Patches am 12. Juni 2026. Bis zum 15. Juni wurden über 12.000 Exploit-Versuche gegen 25 % aller Magento-Shops erkannt.