Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2026-75650-magento-validation-lab — Docker-Lab zur Validierung der CVE-2026-75650 Magento-Primitive für PHP-Ausführung auf Komponentenebene und des Adobe-VULN-39341-Patches. | Kitploit
Tools/GitHubGitHub/dinosn/cve-2026-75650-magento-validation-lab
SchwachstellenanalyseExploitationWebsicherheitLernen & BildungKuratierte RessourcenLabs & Praxis
GitHubdinosn/cve-2026-75650-magento-validation-lab

cve-2026-75650-magento-validation-lab

Docker-Lab zur Validierung der CVE-2026-75650 Magento-Primitive für PHP-Ausführung auf Komponentenebene und des Adobe-VULN-39341-Patches.

Repository anzeigen
21vor 12h 4mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-75650 / VULN-39341 Docker-Validierungslabor

Dieses eigenständige Labor reproduziert die Komponenten-Level-PHP-Ausführungsprimitive von StyleSmuggler auf einem revisions-pinnenden Magento-Open-Source-2.4.9-Checkout und beweist anschließend, dass Adobes VULN-39341-Patch die identische Eingabe blockiert.

Der Beweis ist nicht-destruktiv: Das enthaltene PHP kann nur einen zufälligen Marker in /tmp schreiben. Es kann keinen Befehl ausführen, keine Datei herunterladen, keinen Callback öffnen oder eine vom Betreiber bereitgestellte Nutzlast akzeptieren.

Umfang und Behauptung

Das Labor bietet:

  • einen Standard-Magento-2.4.9-Docker-Stack, der auf die Git-Revision 755e34dd689021c5165db9d35ecff74f7dc51527 gepinnt ist;
  • ein verwundbares/gepatchtes A/B für harmlose Berichtsspeicherung und Komponentenausführung;
  • den prüfsummen-gepinnten 2.4.9-VULN-39341-Monorepo-Patch;
  • einen schreibgeschützten Docker-Validator für ein eigentümerkontrolliertes Magento-Dateisystem.

Das Labor behauptet nicht einen Standard-Exploit ohne Authentifizierung über HTTP. Die Komponentensonde startet am realen E-Mail-Template-Modell und beweist damit die gefährliche Senke und die Patch-Grenze, nicht den fehlenden Netzwerk-zu-Template-Konnektor. Es wird keine synthetische HTTP-Route hinzugefügt.

Sicherheit und Anforderungen

Verwenden Sie dies nur auf Systemen, die Sie besitzen oder für die Sie ausdrücklich autorisiert sind, Tests durchzuführen. Platzieren Sie die PHP-Sonde nicht unter einem Produktions-Web-Root. Verwenden Sie für eine echte Installation den schreibgeschützten Validator oder validieren Sie einen Wegwerf-Staging-Klon.

Anforderungen:

  • Docker mit Compose v2;
  • ca. 6 GB freier RAM und 5 GB freier Speicherplatz;
  • ausgehender Zugriff während des ersten Builds und der Installation.

Nur das Developer-Mode-Storefront-Gateway wird veröffentlicht, und zwar nur auf Loopback (127.0.0.1:8096 standardmäßig). Ein zweites, nicht exponiertes nginx-Gateway wählt die standardmäßige Produktionsfehlerbehandlung, sodass der Berichtstest Magentos normale Berichtskennung erhält. MariaDB, Redis, OpenSearch, PHP-FPM und dieses Berichts-Gateway sind nicht für das Host-Netzwerk exponiert.

Schnellstart

root@kitploit:~
cd docker-lab
cp .env.example .env
docker compose up -d --build
docker compose logs -f php

Der anfängliche Magento-Klon, die Abhängigkeitsinstallation und die Anwendungsinstallation dauern normalerweise 15–40 Minuten. Wenn das PHP-Protokoll Ready ausgibt, führen Sie Folgendes aus:

root@kitploit:~
docker compose exec -T php bash /lab/scripts/run-ab.sh

Oder verwenden Sie die Komfortziele:

root@kitploit:~
make up
make wait
make ab

Der A/B-Befehl versucht immer, die Quelle im gepatchten Zustand zu belassen.

Erforderliches Ergebnis

Der Test besteht nur, wenn beide unabhängig getesteten Hälften wie erwartet funktionieren:

root@kitploit:~
Unpatched report:    raw-tag=true,  guard=false
Patched report:      raw-tag=false, guard=true, neutralized=true
Unpatched component: marker=true
Patched component:   marker=false
[PASS] Report storage and component execution match the required A/B controls.

Ein HTTP-200, eine gerenderte Benachrichtigung, ein generierter Fehlerbericht oder eine ausgelöste Ausnahme wird nicht als Ausführungsnachweis akzeptiert. Die Berichts- und Ausführungsprüfungen bleiben getrennt: Ihr gemeinsamer Erfolg erfindet nicht den unbewiesenen Standard-HTTP-Konnektor.

Manuelle A/B-Steuerungen

root@kitploit:~
make vulnerable
make report      # erwartet: rohes Tag erhalten, keine Ausführungsabsicherung
make probe       # erwartet: execution_observed=true und Exit 0

make patched
make report      # erwartet: Exit-Absicherung vorhanden, Nutzlast-Tag neutralisiert
make probe       # erwartet: execution_observed=false und Exit 2

make probe, das im gepatchten Zustand 2 zurückgibt, ist das erwartete negative Ergebnis; make ab behandelt beide Exit-Status und gibt nur dann 0 zurück, wenn das vollständige A/B besteht.

Validieren Sie einen eigentümerkontrollierten Magento-Baum

Diese Prüfung startet Magento nie und führt keinen Code aus dem eingehängten Baum aus. Der Container hat kein Netzwerk, keine Linux-Capabilities, ein schreibgeschütztes Root-Dateisystem und einen schreibgeschützten Ziel-Mount.

root@kitploit:~
make validate TARGET=/absolute/path/to/magento

Erwartetes vollständig gepatchtes Urteil:

root@kitploit:~
Summary: 9/9 controls present
Verdict: FULL_CONTROL_SET_PRESENT

Alles andere wird als FULL_CONTROL_SET_NOT_CONFIRMED gemeldet, nicht automatisch als ausnutzbar. Bestätigen Sie die genaue Commerce-Edition/-Version und wenden Sie Adobes versionsabgestimmten Patch über den unterstützten Bereitstellungsprozess an.

Was „Marker-only-Komponenten-RCE-Sonde“ bedeutet

  • Marker-only: Die feste PHP-Nutzlast schreibt eine einmalige, nonce-gebundene temporäre Datei. Sie hat keine Shell, keinen Befehl, keinen Downloader, keine Web-Shell und keinen Netzwerk-Callback.
  • Komponente: Die Sonde speist den Graphen direkt in Magentos reales E-Mail-Template-Modell. Sie kommt nicht über einen öffentlichen Web-Endpunkt an.
  • RCE-Sonde: Der Marker ist ein unabhängiger Nebeneffekt, der beweist, dass PHP-Code im Anwendungsprozess ausgeführt wurde. „RCE“ beschreibt die Auswirkung einer remote erreichbaren Senke; diese Sonde allein beweist nicht die Remote-Erreichbarkeitsverbindung.

Der genauere Name ist Marker-only-Komponenten-Codeausführungssonde. End-to-End-Remote-RCE erfordert, dass eine Standard-Remote-Anfrage ihren eigenen unabhängigen Marker oder Callback auf dem getesteten Build erzeugt.

Siehe Technische Hinweise für den Datenfluss, die neun Patch-Steuerungen und die Beweisstärke-Tabelle. Die genauen getesteten Ergebnisse sind in VALIDATION.md dokumentiert.

Produktionsbehebung

Verwenden Sie das offizielle Bulletin und den Patch, der der bereitgestellten Version entspricht:

  • https://helpx.adobe.com/security/products/magento/apsb26-146.html
  • https://experienceleague.adobe.com/en/docs/commerce-knowledge-base/kb/announcements/commerce-apsb26-146
  • https://repo.magento.com/patch/VULN-39341-composer-patches.zip

Der hier eingebettete Patch ist nur für das öffentliche 2.4.9-Monorepo-Labor pfadzugeordnet. Wenden Sie ihn nicht direkt auf eine Produktions-Composer-Installation an. Das Patchen entfernt auch keinen bereits vorhandenen Implantat oder stellt exponierte Anmeldedaten nicht wieder her.

Bereinigung

root@kitploit:~
make down   # Volumes beibehalten
make reset  # Quell-, Datenbank- und OpenSearch-Volumes dieses Labors löschen

Lizenz

Labor-eigenes Material ist MIT-lizenziert. Siehe LICENSE und die Upstream-Patch-Zuschreibung in NOTICE.md.

Tool herunterladen