Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-48356 — Pack de preuve de concept et de laboratoire pour CVE-2026-48356, un téléversement de fichier non restreint et non authentifié dans les options personnalisées REST du panier invité de Magento Open Source. | Kitploit
Outils/GitHubGitHub/abraxas/cve-2026-48356
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebVirtualisation de SécuritéSécurité WebTests d'IntrusionLabs et Pratique
GitHubabraxas/cve-2026-48356

CVE-2026-48356

Pack de preuve de concept et de laboratoire pour CVE-2026-48356, un téléversement de fichier non restreint et non authentifié dans les options personnalisées REST du panier invité de Magento Open Source.

2il y a 2 joursPas encore vérifié
Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Abraxas Labs — CVE-2026-48356

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-48356

CVE-2026-48356

Magento Open Source 2.4.8-p5 — Adobe

Adobe Commerce est affecté par une vulnérabilité de téléversement de fichier sans restriction de type dangereux qui pourrait entraîner une exécution de code arbitraire dans le contexte de l'utilisateur actuel.

CVECVE-2026-48356 · CVE.org
CWECWE-434
CVSSCritique : 9.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
ProduitMagento Open Source
Affectétoutes les versions jusqu'à 2.4.8-p5 (inclus)
Corrigé2.4.8-2026-jul / APSB26-73 et versions ultérieures
Authnon authentifié (voir la source map)
LicenceGNU Affero GPL v3.0
Lab127.0.0.1 uniquement · pack de divulgation fournisseur/client, pas un scanner

Avis (issu de la source map)

ImageContentValidator autorise tout nom de fichier sans ponctuation interdite. ImageProcessor::getFileName conserve l'extension de l'appelant. Aucune vérification option_id / option-type sur le file_info du panier invité. Correctif APSB26-73 / 2.4.8-2026-jul.


Entrée

  • Méthode : POST
  • Chemin : /rest/default/V1/guest-carts/{cartId}/items
  • Routeur : Panier invité REST non authentifié. Le polyglotte file_info contourne ImageContentValidator ; le nom de fichier conserve .php. Écrit dans pub/media/custom_options/quote/.
  • Notes : CVE-2026-48356 non authentifié CWE-434 Magento 2.4.8-p5 PolyShell. Témoin : GHSA48356-WITNESS.php dans le JSON add-to-cart. Pas d'eval. Pas de reverse shell.

Chaîne d'appel

  • POST /rest/default/V1/guest-carts returns cart id
  • POST /rest/default/V1/guest-carts/{id}/items with custom_options file_info GIF89a + <?= witness ?> named GHSA48356-WITNESS.php
  • Magento\Framework\Api\ImageContentValidator::isValid getimagesizefromstring only
  • Magento\Catalog\Model\Webapi\Product\Option\Type\File\Processor writes pub/media/custom_options/quote/.../GHSA48356-WITNESS.php

Préconditions du lab

  • Magento Open Source / Adobe Commerce jusqu'à 2.4.8-p5 / 2.4.9 sans APSB26-73
  • guest-carts REST accessibles
  • Au moins un SKU de produit simple vendable (lab-sku)

Témoin

Le JSON HTTP add-item du panier invité contient GHSA48356-WITNESS.php

Pas un succès

  • charge utile eval/base64/system
  • reverse shell
  • APSB26-73 corrigé

Correctif / remédiation

À faire en premier : Mettez à jour Magento Open Source vers 2.4.8-2026-jul / APSB26-73 ou une version plus récente.

Vérifier après la mise à niveau

  • Relancez CVE-2026-48356-Abraxas-Labs.py contre la version corrigée : le témoin mappé ne doit pas apparaître.
  • Confirmez l'avis fournisseur / le changeset dans l'arborescence déployée (voir références).
  • Une signature WAF est un délai, pas un correctif.

Si vous ne pouvez pas mettre à jour immédiatement

  • Désactivez ou isolez le composant affecté.
  • Recherchez la condition témoin en production (nouveaux utilisateurs privilégiés, fichiers inattendus, lignes injectées — tout ce que la map de cette CVE nomme).

Reproduction (lab autorisé)

Ciblez uniquement http://127.0.0.1:8088 (ou le loopback que vous avez lié). Ne pointez pas ce script vers Internet.

root@kitploit:~
python3 CVE-2026-48356-Abraxas-Labs.py

Le succès correspond au témoin ci-dessus dans le corps de la réponse. Un HTML 200 générique ne l'est pas.


Images du lab

Pile loopback utilisée pour reproduire. Images officielles sauf si un Dockerfile dans ce dossier est construit depuis les sources.

  • lab/docker-compose.yml
  • lab/Dockerfile
  • lab/run.sh
  • lab/seed-product.sh
  • lab/setup-magento.sh
root@kitploit:~
cd lab
docker compose up --force-recreate

Liez l'arborescence du produit vulnérable à côté de Compose si le YAML monte un répertoire local (zip du plugin / tag source issu de la table des versions). Ne publiez rien d'autre que 127.0.0.1.


Références

  • CVE-2026-48356 · NVD

  • CVE-2026-48356 · CVE.org

  • helpx.adobe.com/security/products/magento/apsb26-73.html

  • sansec.io/research/magento-polyshell

  • www.cve.org/CVERecord?id=CVE-2026-48356

  • Abraxas Labs : abraxaslabs.tech · github.com/abraxas · @abraxas_null


Enregistrements (structurés)

root@kitploit:~
# CVE-2026-48356 (PolyShell)

CWE: CWE-434
CVSS: Critical 9.3 (Adobe CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N). Sansec: unauthenticated REST upload.

## Description

Unauthenticated unrestricted file upload in Magento/Adobe Commerce guest-cart REST custom options. A GIF89a polyglot with a `.php` name bypasses `ImageContentValidator` and is written to `pub/media/custom_options/quote/`.

## Product

Magento Open Source 2.4.8-p5 (affected through 2.4.9 / 2.4.8-p5). Lab oracle is a witness filename in the REST body, not a shell.

Licence

Ce pack de divulgation est sous licence GNU Affero General Public License v3.0. Voir LICENSE.


Avertissement

Ce pack est destiné au fournisseur, au propriétaire du site et aux labs sous licence. Le script communique avec 127.0.0.1. L'utiliser contre des systèmes que vous ne possédez pas n'est pas autorisé par Abraxas Labs. Aucune garantie.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Télécharger l’outil