Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-48356 — Prueba de concepto y paquete de laboratorio para CVE-2026-48356, una carga de archivos sin restricciones y sin autenticación en las opciones personalizadas de la API REST del carrito de invitado de Magento Open Source. | Kitploit
Herramientas/GitHubGitHub/abraxas/cve-2026-48356
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebVirtualización de SeguridadSeguridad WebPruebas de PenetraciónLabs y Práctica
GitHubabraxas/cve-2026-48356

CVE-2026-48356

Prueba de concepto y paquete de laboratorio para CVE-2026-48356, una carga de archivos sin restricciones y sin autenticación en las opciones personalizadas de la API REST del carrito de invitado de Magento Open Source.

2hace 2 díasAún no revisado
Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Abraxas Labs — CVE-2026-48356

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-48356

CVE-2026-48356

Magento Open Source 2.4.8-p5 — Adobe

Adobe Commerce se ve afectado por una vulnerabilidad de carga sin restricciones de archivos con tipos peligrosos que podría dar lugar a la ejecución de código arbitrario en el contexto del usuario actual.

CVECVE-2026-48356 · CVE.org
CWECWE-434
CVSSCrítico: 9.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
ProductoMagento Open Source
Afectadotodas las versiones hasta la 2.4.8-p5 (inclusive)
Parcheado2.4.8-2026-jul / APSB26-73 y posteriores
Autenticaciónno autenticado (ver mapa de origen)
LicenciaGNU Affero GPL v3.0
Laboratoriosolo 127.0.0.1 · paquete de divulgación para el proveedor/cliente, no es un escáner

Aviso (del mapa de origen)

ImageContentValidator permite cualquier nombre de archivo sin puntuación prohibida. ImageProcessor::getFileName conserva la extensión del llamador. No hay comprobación de option_id / tipo de opción en el file_info del carrito de invitado. Hotfix APSB26-73 / 2.4.8-2026-jul.


Entrada

  • Método: POST
  • Ruta: /rest/default/V1/guest-carts/{cartId}/items
  • Enrutador: Carrito de invitado REST no autenticado. El polyglot file_info elude ImageContentValidator; el nombre de archivo conserva .php. Se escribe en pub/media/custom_options/quote/.
  • Notas: CVE-2026-48356 no autenticado CWE-434 Magento 2.4.8-p5 PolyShell. Testigo: GHSA48356-WITNESS.php en el JSON de add-to-cart. No es eval. No es un reverse shell.

Cadena de llamadas

  • POST /rest/default/V1/guest-carts devuelve el id del carrito
  • POST /rest/default/V1/guest-carts/{id}/items con custom_options file_info GIF89a + <?= witness ?> llamado GHSA48356-WITNESS.php
  • Magento\Framework\Api\ImageContentValidator::isValid solo getimagesizefromstring
  • Magento\Catalog\Model\Webapi\Product\Option\Type\File\Processor escribe pub/media/custom_options/quote/.../GHSA48356-WITNESS.php

Precondiciones del laboratorio

  • Magento Open Source / Adobe Commerce hasta 2.4.8-p5 / 2.4.9 sin APSB26-73
  • guest-carts REST accesible
  • Al menos un SKU de producto simple vendible (lab-sku)

Testigo

El JSON HTTP de add-item del carrito de invitado contiene GHSA48356-WITNESS.php

No es éxito

  • payload eval/base64/system
  • reverse shell
  • APSB26-73 parcheado

Parche / remediación

Haga esto primero: Actualice Magento Open Source a 2.4.8-2026-jul / APSB26-73 o posterior.

Verificar tras la actualización

  • Vuelva a ejecutar CVE-2026-48356-Abraxas-Labs.py contra la compilación parcheada: el testigo mapeado no debe aparecer.
  • Confirme el aviso del proveedor / changeset en el árbol desplegado (ver referencias).
  • Una firma WAF es un retraso, no un parche.

Si no puede actualizar de inmediato

  • Deshabilite o aísle el componente afectado.
  • Busque la condición del testigo en producción (nuevos usuarios privilegiados, archivos inesperados, filas inyectadas — lo que nombre el mapa de este CVE).

Reproducción (laboratorio autorizado)

Apunte solo a http://127.0.0.1:8088 (o al loopback que haya vinculado). No apunte este script a internet.

root@kitploit:~
python3 CVE-2026-48356-Abraxas-Labs.py

El éxito es el testigo anterior en el cuerpo de la respuesta. Un 200 HTML genérico no lo es.


Imágenes del laboratorio

Stack de loopback usado para reproducir. Imágenes oficiales a menos que un Dockerfile en esta carpeta compile desde el código fuente.

  • lab/docker-compose.yml
  • lab/Dockerfile
  • lab/run.sh
  • lab/seed-product.sh
  • lab/setup-magento.sh
root@kitploit:~
cd lab
docker compose up --force-recreate

Vincule el árbol del producto vulnerable junto a Compose si el YAML monta un directorio local (zip del plugin / etiqueta de origen de la tabla de versiones). No publique nada excepto 127.0.0.1.


Referencias

  • CVE-2026-48356 · NVD

  • CVE-2026-48356 · CVE.org

  • helpx.adobe.com/security/products/magento/apsb26-73.html

  • sansec.io/research/magento-polyshell

  • www.cve.org/CVERecord?id=CVE-2026-48356

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Registros (estructurados)

root@kitploit:~
# CVE-2026-48356 (PolyShell)

CWE: CWE-434
CVSS: Critical 9.3 (Adobe CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N). Sansec: unauthenticated REST upload.

## Description

Unauthenticated unrestricted file upload in Magento/Adobe Commerce guest-cart REST custom options. A GIF89a polyglot with a `.php` name bypasses `ImageContentValidator` and is written to `pub/media/custom_options/quote/`.

## Product

Magento Open Source 2.4.8-p5 (affected through 2.4.9 / 2.4.8-p5). Lab oracle is a witness filename in the REST body, not a shell.

Licencia

Este paquete de divulgación está licenciado bajo la GNU Affero General Public License v3.0. Ver LICENSE.


Descargo de responsabilidad

Este paquete es para el proveedor, el propietario del sitio y los laboratorios autorizados. El script se comunica con 127.0.0.1. Su uso contra sistemas que no posee no está autorizado por Abraxas Labs. Sin garantía.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Descargar herramienta