
CVE-2026-48356 के लिए प्रूफ-ऑफ-कॉन्सेप्ट और लैब पैक, जो Magento Open Source guest-cart REST custom options में एक unauthenticated unrestricted file upload है।
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-48356
Magento Open Source 2.4.8-p5 — Adobe
Adobe Commerce एक Unrestricted Upload of File with Dangerous Type vulnerability से प्रभावित है, जिसके परिणामस्वरूप वर्तमान उपयोगकर्ता के संदर्भ में मनमाना कोड निष्पादन हो सकता है।
| CVE | CVE-2026-48356 · CVE.org |
| CWE | CWE-434 |
| CVSS | Critical: 9.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N |
| Product | Magento Open Source |
| Affected | सभी संस्करण 2.4.8-p5 तक (सम्मिलित) |
| Patched | 2.4.8-2026-jul / APSB26-73 और बाद के संस्करण |
| Auth | unauthenticated (स्रोत मैप देखें) |
| License | GNU Affero GPL v3.0 |
| Lab | केवल 127.0.0.1 · vendor/client disclosure pack, स्कैनर नहीं |
ImageContentValidator किसी भी फ़ाइलनाम को बिना निषिद्ध विराम चिह्नों के अनुमति देता है। ImageProcessor::getFileName कॉलर एक्सटेंशन रखता है। guest cart file_info पर कोई option_id / option-type जाँच नहीं। Hotfix APSB26-73 / 2.4.8-2026-jul.
POST/rest/default/V1/guest-carts/{cartId}/itemsPOST /rest/default/V1/guest-carts cart id लौटाता हैPOST /rest/default/V1/guest-carts/{id}/items with custom_options file_info GIF89a + <?= witness ?> नाम GHSA48356-WITNESS.phpMagento\Framework\Api\ImageContentValidator::isValid केवल getimagesizefromstringMagento\Catalog\Model\Webapi\Product\Option\Type\File\Processor pub/media/custom_options/quote/.../GHSA48356-WITNESS.php लिखता हैguest-cart add-item HTTP JSON में GHSA48356-WITNESS.php शामिल है
पहले यह करें: Magento Open Source को 2.4.8-2026-jul / APSB26-73 या नए संस्करण में अपडेट करें।
अपग्रेड के बाद सत्यापित करें
CVE-2026-48356-Abraxas-Labs.py को पुनः चलाएँ: मैप किया गया witness नहीं दिखना चाहिए।यदि आप तुरंत अपडेट नहीं कर सकते
केवल http://127.0.0.1:8088 (या आपके द्वारा बाइंड किया गया loopback) को लक्षित करें। इस स्क्रिप्ट को इंटरनेट पर निर्देशित न करें।
python3 CVE-2026-48356-Abraxas-Labs.py
सफलता प्रतिक्रिया बॉडी में उपरोक्त witness है। सामान्य 200 HTML यह नहीं है।
प्रतिलिपि बनाने के लिए उपयोग किया गया Loopback स्टैक। आधिकारिक इमेज, जब तक इस फ़ोल्डर में Dockerfile स्रोत से बिल्ड न करे।
cd lab
docker compose up --force-recreate
यदि YAML स्थानीय निर्देशिका को माउंट करता है तो Compose के बगल में कमजोर उत्पाद ट्री को बाइंड करें (संस्करण तालिका से plugin zip / source tag)। 127.0.0.1 के अलावा कुछ भी प्रकाशित न करें।
# CVE-2026-48356 (PolyShell)
CWE: CWE-434
CVSS: Critical 9.3 (Adobe CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N). Sansec: unauthenticated REST upload.
## Description
Unauthenticated unrestricted file upload in Magento/Adobe Commerce guest-cart REST custom options. A GIF89a polyglot with a `.php` name bypasses `ImageContentValidator` and is written to `pub/media/custom_options/quote/`.
## Product
Magento Open Source 2.4.8-p5 (affected through 2.4.9 / 2.4.8-p5). Lab oracle is a witness filename in the REST body, not a shell.
यह disclosure pack GNU Affero General Public License v3.0 के अंतर्गत लाइसेंस प्राप्त है। देखें LICENSE।
यह pack vendor, साइट स्वामी, और लाइसेंस प्राप्त लैब्स के लिए है। स्क्रिप्ट 127.0.0.1 से बात करती है। उन सिस्टमों के विरुद्ध इसका उपयोग करना जो आपके स्वामित्व में नहीं हैं, Abraxas Labs द्वारा अधिकृत नहीं है। कोई वारंटी नहीं।