Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2026-75650-magento-validation-lab — Laboratorio Docker para validar la primitiva de ejecución PHP a nivel de componente CVE-2026-75650 de Magento y el parche Adobe VULN-39341. | Kitploit
Herramientas/GitHubGitHub/dinosn/cve-2026-75650-magento-validation-lab
Análisis de VulnerabilidadesExplotaciónSeguridad WebAprendizaje y EducaciónRecursos CuradosLabs y Práctica
GitHubdinosn/cve-2026-75650-magento-validation-lab

cve-2026-75650-magento-validation-lab

Laboratorio Docker para validar la primitiva de ejecución PHP a nivel de componente CVE-2026-75650 de Magento y el parche Adobe VULN-39341.

Ver Repositorio
21hace 12h 4mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Laboratorio de validación CVE-2026-75650 / VULN-39341 en Docker

Este laboratorio independiente reproduce la primitiva de ejecución PHP a nivel de componente StyleSmuggler en un checkout de Magento Open Source 2.4.9 fijado a una revisión específica, y luego demuestra que el parche VULN-39341 de Adobe bloquea la misma entrada.

La prueba no es destructiva: el PHP incluido solo puede escribir un marcador aleatorio en /tmp. No puede ejecutar un comando, descargar un archivo, abrir un callback ni aceptar un payload suministrado por el operador.

Alcance y afirmación

El laboratorio proporciona:

  • una pila Docker estándar de Magento 2.4.9 fijada a la revisión de Git 755e34dd689021c5165db9d35ecff74f7dc51527;
  • un A/B vulnerable/parcheado para almacenamiento de informes y ejecución de componentes inofensivos;
  • el parche monorepo VULN-39341 de 2.4.9 con suma de verificación fijada;
  • un validador Docker de solo lectura para un sistema de archivos Magento controlado por el propietario.

El laboratorio no afirma un exploit HTTP no autenticado estándar. La sonda de componente comienza en el modelo real de plantilla de correo electrónico, por lo que demuestra el sink peligroso y el límite del parche, no el conector faltante de red a plantilla. No se añade ninguna ruta HTTP sintética.

Seguridad y requisitos

Úselo solo en sistemas que posea o para los que tenga autorización explícita de prueba. No coloque la sonda PHP bajo una raíz web de producción. Para una instalación real, use el validador de solo lectura o valide un clon de staging desechable.

Requisitos:

  • Docker con Compose v2;
  • aproximadamente 6 GB de RAM libre y 5 GB de disco libre;
  • acceso saliente durante la primera compilación e instalación.

Solo se publica la puerta de enlace de la tienda en modo desarrollador, y únicamente en loopback (127.0.0.1:8096 por defecto). Una segunda puerta de enlace nginx no expuesta selecciona el manejo de errores estándar de producción para que la prueba de informe reciba el identificador de informe normal de Magento. MariaDB, Redis, OpenSearch, PHP-FPM y esa puerta de enlace de informes no están expuestos a la red del host.

Inicio rápido

root@kitploit:~
cd docker-lab
cp .env.example .env
docker compose up -d --build
docker compose logs -f php

El clon inicial de Magento, la instalación de dependencias y la instalación de la aplicación normalmente tardan entre 15 y 40 minutos. Cuando el registro de PHP imprima Ready, ejecute:

root@kitploit:~
docker compose exec -T php bash /lab/scripts/run-ab.sh

O use los objetivos de conveniencia:

root@kitploit:~
make up
make wait
make ab

El comando A/B siempre intenta dejar el código fuente en el estado parcheado.

Resultado requerido

La prueba solo pasa cuando ambas mitades probadas de forma independiente se comportan como se espera:

root@kitploit:~
Informe sin parche:    raw-tag=true,  guard=false
Informe parcheado:     raw-tag=false, guard=true, neutralized=true
Componente sin parche: marker=true
Componente parcheado:  marker=false
[PASS] El almacenamiento de informes y la ejecución de componentes coinciden con los controles A/B requeridos.

Un HTTP 200, una notificación renderizada, un informe de error generado o una excepción lanzada no se aceptan como prueba de ejecución. Las comprobaciones de informe y ejecución permanecen separadas: su éxito conjunto no inventa el conector HTTP estándar no probado.

Controles A/B manuales

root@kitploit:~
make vulnerable
make report      # esperado: etiqueta sin procesar conservada, sin guardia de ejecución
make probe       # esperado: execution_observed=true y salida 0

make patched
make report      # esperado: guardia de salida presente, etiqueta del payload neutralizada
make probe       # esperado: execution_observed=false y salida 2

Que make probe devuelva 2 en el estado parcheado es el resultado negativo esperado; make ab maneja ambos estados de salida y devuelve 0 solo cuando el A/B completo pasa.

Validar un árbol Magento controlado por el propietario

Esta comprobación nunca inicia Magento ni ejecuta código del árbol montado. El contenedor no tiene red, ni capacidades de Linux, un sistema de archivos raíz de solo lectura y un montaje de destino de solo lectura.

root@kitploit:~
make validate TARGET=/ruta/absoluta/hacia/magento

Veredicto esperado completamente parcheado:

root@kitploit:~
Summary: 9/9 controles presentes
Verdict: FULL_CONTROL_SET_PRESENT

Cualquier resultado inferior se informa como FULL_CONTROL_SET_NOT_CONFIRMED, no automáticamente como explotable. Confirme la edición/versión exacta de Commerce y aplique el parche de Adobe correspondiente a la versión mediante su proceso de implementación compatible.

Qué significa "sonda RCE de componente solo con marcador"

  • Solo con marcador: el payload PHP fijo escribe un archivo temporal vinculado a un nonce. No tiene shell, comando, descargador, web shell ni callback de red.
  • Componente: la sonda introduce el grafo directamente en el modelo real de plantilla de correo electrónico de Magento. No llega a través de un endpoint web público.
  • Sonda RCE: el marcador es un efecto secundario independiente que demuestra que el código PHP se ejecutó en el proceso de la aplicación. "RCE" describe el impacto de un sink alcanzable de forma remota; esta sonda por sí sola no demuestra el vínculo de alcanzabilidad remota.

El nombre más exacto es sonda de ejecución de código de componente solo con marcador. La RCE remota de extremo a extremo requiere que una solicitud remota estándar produzca su propio marcador o callback independiente en la compilación probada.

Consulte Notas técnicas para ver el flujo de datos, los nueve controles del parche y la tabla de solidez de la prueba. Los resultados exactos probados se registran en VALIDATION.md.

Remediación en producción

Use el boletín oficial y el parche que coincida con la versión implementada:

  • https://helpx.adobe.com/security/products/magento/apsb26-146.html
  • https://experienceleague.adobe.com/en/docs/commerce-knowledge-base/kb/announcements/commerce-apsb26-146
  • https://repo.magento.com/patch/VULN-39341-composer-patches.zip

El parche incluido aquí está mapeado por rutas solo para el laboratorio público del monorepo 2.4.9. No lo aplique directamente a una instalación de Composer de producción. El parche tampoco elimina un implante ya presente ni restaura credenciales expuestas.

Limpieza

root@kitploit:~
make down   # conserva los volúmenes
make reset  # elimina el código fuente, la base de datos y los volúmenes de OpenSearch de este laboratorio

Licencia

El material creado para el laboratorio tiene licencia MIT. Consulte LICENSE y la atribución del parche ascendente en NOTICE.md.

Descargar herramienta