Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-48356 — Proof-of-concept e pacchetto lab per CVE-2026-48356, un caricamento di file non autenticato e senza restrizioni nelle opzioni personalizzate REST del carrello ospite di Magento Open Source. | Kitploit
Strumenti/GitHubGitHub/abraxas/cve-2026-48356
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebVirtualizzazione per la SicurezzaSicurezza WebPenetration TestingLab e Pratica
GitHubabraxas/cve-2026-48356

CVE-2026-48356

Proof-of-concept e pacchetto lab per CVE-2026-48356, un caricamento di file non autenticato e senza restrizioni nelle opzioni personalizzate REST del carrello ospite di Magento Open Source.

22 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
Condividi

Abraxas Labs — CVE-2026-48356

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-48356

CVE-2026-48356

Magento Open Source 2.4.8-p5 — Adobe

Adobe Commerce è interessato da una vulnerabilità di caricamento senza restrizioni di file con tipo pericoloso che potrebbe comportare l'esecuzione di codice arbitrario nel contesto dell'utente corrente.

CVECVE-2026-48356 · CVE.org
CWECWE-434
CVSSCritico: 9.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
ProdottoMagento Open Source
Interessatetutte le versioni fino alla 2.4.8-p5 (inclusa)
Corretta2.4.8-2026-jul / APSB26-73 e successive
Authnon autenticato (vedi source map)
LicenzaGNU Affero GPL v3.0
Labsolo 127.0.0.1 · pacchetto di divulgazione per il fornitore/cliente, non uno scanner

Advisory (dalla source map)

ImageContentValidator consente qualsiasi nome file senza punteggiatura proibita. ImageProcessor::getFileName mantiene l'estensione del chiamante. Nessun controllo option_id / option-type su file_info del carrello guest. Hotfix APSB26-73 / 2.4.8-2026-jul.


Entry

  • Metodo: POST
  • Percorso: /rest/default/V1/guest-carts/{cartId}/items
  • Router: REST guest cart non autenticato. Il polyglot file_info aggira ImageContentValidator; il nome file mantiene .php. Scritto in pub/media/custom_options/quote/.
  • Note: CVE-2026-48356 CWE-434 Magento 2.4.8-p5 PolyShell non autenticato. Witness: GHSA48356-WITNESS.php nel JSON di add-to-cart. Non eval. Non una reverse shell.

Catena di chiamate

  • POST /rest/default/V1/guest-carts restituisce l'id del carrello
  • POST /rest/default/V1/guest-carts/{id}/items con custom_options file_info GIF89a + <?= witness ?> denominato GHSA48356-WITNESS.php
  • Magento\Framework\Api\ImageContentValidator::isValid solo getimagesizefromstring
  • Magento\Catalog\Model\Webapi\Product\Option\Type\File\Processor scrive pub/media/custom_options/quote/.../GHSA48356-WITNESS.php

Precondizioni del lab

  • Magento Open Source / Adobe Commerce fino alla 2.4.8-p5 / 2.4.9 senza APSB26-73
  • REST guest-carts raggiungibile
  • Almeno uno SKU di prodotto semplice vendibile (lab-sku)

Witness

Il JSON HTTP di add-item del guest-cart contiene GHSA48356-WITNESS.php

Non successo

  • payload eval/base64/system
  • reverse shell
  • APSB26-73 applicato

Patch / remediation

Fai questo per primo: Aggiorna Magento Open Source a 2.4.8-2026-jul / APSB26-73 o successiva.

Verifica dopo l'aggiornamento

  • Riesegui CVE-2026-48356-Abraxas-Labs.py sulla build corretta: il witness mappato non deve comparire.
  • Conferma l'advisory del fornitore / il changeset nell'albero distribuito (vedi riferimenti).
  • Una firma WAF è un ritardo, non una patch.

Se non puoi aggiornare immediatamente

  • Disabilita o isola il componente interessato.
  • Cerca la condizione witness in produzione (nuovi utenti privilegiati, file inattesi, righe iniettate — qualunque cosa indichi la mappa di questa CVE).

Riproduzione (lab autorizzato)

Prendi di mira solo http://127.0.0.1:8088 (o il loopback su cui hai fatto il bind). Non puntare questo script verso Internet.

root@kitploit:~
python3 CVE-2026-48356-Abraxas-Labs.py

Il successo è il witness sopra nel corpo della risposta. Un generico HTML 200 non lo è.


Immagini del lab

Stack loopback usato per la riproduzione. Immagini ufficiali a meno che un Dockerfile in questa cartella non compili dal sorgente.

  • lab/docker-compose.yml
  • lab/Dockerfile
  • lab/run.sh
  • lab/seed-product.sh
  • lab/setup-magento.sh
root@kitploit:~
cd lab
docker compose up --force-recreate

Collega l'albero del prodotto vulnerabile accanto a Compose se lo YAML monta una directory locale (zip del plugin / tag del sorgente dalla tabella delle versioni). Non pubblicare nulla tranne 127.0.0.1.


Riferimenti

  • CVE-2026-48356 · NVD

  • CVE-2026-48356 · CVE.org

  • helpx.adobe.com/security/products/magento/apsb26-73.html

  • sansec.io/research/magento-polyshell

  • www.cve.org/CVERecord?id=CVE-2026-48356

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Record (strutturati)

root@kitploit:~
# CVE-2026-48356 (PolyShell)

CWE: CWE-434
CVSS: Critical 9.3 (Adobe CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N). Sansec: unauthenticated REST upload.

## Description

Unauthenticated unrestricted file upload in Magento/Adobe Commerce guest-cart REST custom options. A GIF89a polyglot with a `.php` name bypasses `ImageContentValidator` and is written to `pub/media/custom_options/quote/`.

## Product

Magento Open Source 2.4.8-p5 (affected through 2.4.9 / 2.4.8-p5). Lab oracle is a witness filename in the REST body, not a shell.

Licenza

Questo pacchetto di divulgazione è concesso in licenza sotto la GNU Affero General Public License v3.0. Vedi LICENSE.


Disclaimer

Questo pacchetto è destinato al fornitore, al proprietario del sito e ai lab autorizzati. Lo script comunica con 127.0.0.1. L'uso contro sistemi di cui non sei proprietario non è autorizzato da Abraxas Labs. Nessuna garanzia.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Scarica lo strumento