
Paquete de divulgación y script de reproducción en laboratorio para CVE-2026-75650, un RCE por SSTI no autenticado en las plantillas de correo electrónico de GraphQL de Magento Open Source.
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-75650
Magento Open Source 2.4.8-p5 — Adobe
Adobe Commerce se ve afectado por una vulnerabilidad de Neutralización Incorrecta de Elementos Especiales Utilizados en un Motor de Plantillas que podría resultar en ejecución de código arbitrario en el contexto del usuario actual.
| CVE | CVE-2026-75650 · CVE.org |
| CWE | CWE-1336 |
| CVSS | Crítico: 10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| Producto | Magento Open Source |
| Afectado | todas las versiones hasta 2.4.8-p5 (inclusive) |
| Parcheado | VULN-39341 / APSB26-146 y posteriores |
| Autenticación | no autenticado (ver mapa de origen) |
| Licencia | GNU Affero GPL v3.0 |
| Laboratorio | solo 127.0.0.1 · paquete de divulgación para el proveedor/cliente, no un escáner |
Firma del filtro de plantillas de correo de Magento str_replace; estilos de vista previa de correo; ArrayScanner::collectEntities include. Hotfix VULN-39341.
POST/graphqlPOST /graphql Store: <?= "GHSA75650-WITNESS" ?> logs into var/log/system.logcreateEmptyCart + setGuestEmailOnCart + setBillingAddressOnCart with nested {{var}}/{{block Preview}}POST /graphql?text=ColumnSet&styles={first:../var/log/system.log,...}&type=2 handlePayflowProResponse declinedPreview processes styles; ArrayScanner::collectEntities include()s the logEl cuerpo HTTP de handlePayflowProResponse contiene GHSA75650-WITNESS del system.log incluido.
Haga esto primero: Actualice Magento Open Source a VULN-39341 / APSB26-146 o posterior.
Verificar después de la actualización
CVE-2026-75650-Abraxas-Labs.py contra la compilación parcheada: el testigo mapeado no debe aparecer.Si no puede actualizar inmediatamente
Apunte solo a http://127.0.0.1:8088 (o al loopback que haya vinculado). No apunte este script a internet.
python3 CVE-2026-75650-Abraxas-Labs.py
El éxito es el testigo anterior en el cuerpo de la respuesta. Un HTML 200 genérico no lo es.
Pila de loopback utilizada para reproducir. Imágenes oficiales a menos que un Dockerfile en esta carpeta se compile desde el código fuente.
cd lab
docker compose up --force-recreate
Vincule el árbol del producto vulnerable junto a Compose si el YAML monta un directorio local (zip del plugin / etiqueta de origen de la tabla de versiones). No publique nada excepto 127.0.0.1.
# CVE-2026-75650 (StyleSmuggler)
CWE: CWE-1336
CVSS: Critical 10.0 (Adobe). CISA KEV 2026-09-08.
## Description
Unauthenticated SSTI in Magento/Adobe Commerce email templates. A GraphQL `Store` header plants unescaped PHP in `system.log`. A guest cart billing address smuggles a signed `{{block}}`. `handlePayflowProResponse` on a declined Payflow payload renders the failed-payment email and `include`s the log via `styles.first`.
## Product
Magento Open Source 2.4.8-p5 (affected through 2.4.9). Lab oracle is a witness echo, not a shell.
Este paquete de divulgación está licenciado bajo la GNU Affero General Public License v3.0. Ver LICENSE.
Este paquete es para el proveedor, el propietario del sitio y laboratorios con licencia. El script se comunica con 127.0.0.1. Usarlo contra sistemas que no posee no está autorizado por Abraxas Labs. Sin garantía.