
Pack de divulgation et script de reproduction en laboratoire pour CVE-2026-75650, une RCE par SSTI non authentifiée dans les modèles d'e-mail GraphQL de Magento Open Source.
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-75650
Magento Open Source 2.4.8-p5 — Adobe
Adobe Commerce est affecté par une vulnérabilité de neutralisation incorrecte d'éléments spéciaux utilisés dans un moteur de templates, qui pourrait entraîner une exécution de code arbitraire dans le contexte de l'utilisateur actuel.
| CVE | CVE-2026-75650 · CVE.org |
| CWE | CWE-1336 |
| CVSS | Critique : 10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| Produit | Magento Open Source |
| Affecté | toutes les versions jusqu'à 2.4.8-p5 (inclus) |
| Corrigé | VULN-39341 / APSB26-146 et versions ultérieures |
| Auth | non authentifié (voir la source map) |
| Licence | GNU Affero GPL v3.0 |
| Lab | 127.0.0.1 uniquement · pack de divulgation éditeur/client, pas un scanner |
Signature du filtre de templates email Magento str_replace ; styles de l'aperçu d'email ; ArrayScanner::collectEntities include. Hotfix VULN-39341.
POST/graphqlPOST /graphql Store: <?= "GHSA75650-WITNESS" ?> logs into var/log/system.logcreateEmptyCart + setGuestEmailOnCart + setBillingAddressOnCart with nested {{var}}/{{block Preview}}POST /graphql?text=ColumnSet&styles={first:../var/log/system.log,...}&type=2 handlePayflowProResponse declinedPreview processes styles; ArrayScanner::collectEntities include()s the logLe corps HTTP de handlePayflowProResponse contient GHSA75650-WITNESS issu du system.log inclus.
À faire en premier : Mettez à jour Magento Open Source vers VULN-39341 / APSB26-146 ou une version plus récente.
Vérifier après la mise à niveau
CVE-2026-75650-Abraxas-Labs.py contre la version corrigée : le témoin mappé ne doit pas apparaître.Si vous ne pouvez pas mettre à jour immédiatement
Ciblez uniquement http://127.0.0.1:8088 (ou le loopback que vous avez lié). Ne pointez pas ce script vers Internet.
python3 CVE-2026-75650-Abraxas-Labs.py
Le succès correspond au témoin ci-dessus dans le corps de la réponse. Un HTML 200 générique n'est pas suffisant.
Stack loopback utilisée pour la reproduction. Images officielles sauf si un Dockerfile dans ce dossier est construit depuis les sources.
cd lab
docker compose up --force-recreate
Liez l'arborescence du produit vulnérable à côté de Compose si le YAML monte un répertoire local (zip du plugin / tag source issu de la table des versions). Ne publiez rien d'autre que 127.0.0.1.
# CVE-2026-75650 (StyleSmuggler)
CWE: CWE-1336
CVSS: Critical 10.0 (Adobe). CISA KEV 2026-09-08.
## Description
Unauthenticated SSTI in Magento/Adobe Commerce email templates. A GraphQL `Store` header plants unescaped PHP in `system.log`. A guest cart billing address smuggles a signed `{{block}}`. `handlePayflowProResponse` on a declined Payflow payload renders the failed-payment email and `include`s the log via `styles.first`.
## Product
Magento Open Source 2.4.8-p5 (affected through 2.4.9). Lab oracle is a witness echo, not a shell.
Ce pack de divulgation est sous licence GNU Affero General Public License v3.0. Voir LICENSE.
Ce pack est destiné à l'éditeur, au propriétaire du site et aux labs autorisés. Le script communique avec 127.0.0.1. Son utilisation contre des systèmes que vous ne possédez pas n'est pas autorisée par Abraxas Labs. Aucune garantie.