
CVE-2026-75650(Magento Open SourceのGraphQLメールテンプレートにおける未認証SSTI RCE)のディスクロージャーパックおよびラボ再現スクリプト。
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-75650
Magento Open Source 2.4.8-p5 — Adobe
Adobe Commerce は、テンプレートエンジンで使用される特殊要素の不適切な中和化の脆弱性の影響を受け、現在のユーザーのコンテキストで任意のコード実行が可能になる可能性があります。
| CVE | CVE-2026-75650 · CVE.org |
| CWE | CWE-1336 |
| CVSS | Critical: 10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| Product | Magento Open Source |
| Affected | 2.4.8-p5 までのすべてのバージョン(含む) |
| Patched | VULN-39341 / APSB26-146 以降 |
| Auth | 未認証(ソースマップを参照) |
| License | GNU Affero GPL v3.0 |
| Lab | 127.0.0.1 のみ · ベンダー/クライアント開示パックであり、スキャナーではない |
Magento メールテンプレートフィルター署名 str_replace、メールプレビュースタイル、ArrayScanner::collectEntities include。ホットフィックス VULN-39341。
POST/graphqlPOST /graphql Store: <?= "GHSA75650-WITNESS" ?> logs into var/log/system.logcreateEmptyCart + setGuestEmailOnCart + setBillingAddressOnCart with nested {{var}}/{{block Preview}}POST /graphql?text=ColumnSet&styles={first:../var/log/system.log,...}&type=2 handlePayflowProResponse declinedPreview processes styles; ArrayScanner::collectEntities include()s the loghandlePayflowProResponse の HTTP ボディに、インクルードされた system.log からの GHSA75650-WITNESS が含まれる。
まずこれを実行: Magento Open Source を VULN-39341 / APSB26-146 以降に更新してください。
アップグレード後の確認
CVE-2026-75650-Abraxas-Labs.py を再実行: マップされた証拠が出現しないことを確認する。すぐに更新できない場合
http://127.0.0.1:8088(またはバインドしたループバック)のみを対象とすること。このスクリプトをインターネットに向けないでください。
python3 CVE-2026-75650-Abraxas-Labs.py
成功とは、レスポンスボディに上記の証拠が含まれることです。一般的な 200 HTML はそうではありません。
再現に使用したループバックスタック。このフォルダ内の Dockerfile がソースからビルドする場合を除き、公式イメージです。
cd lab
docker compose up --force-recreate
YAML がローカルディレクトリをマウントする場合(バージョンテーブルからのプラグイン zip / ソースタグ)、Compose の隣に脆弱な製品ツリーをバインドしてください。127.0.0.1 以外は公開しないでください。
# CVE-2026-75650 (StyleSmuggler)
CWE: CWE-1336
CVSS: Critical 10.0 (Adobe). CISA KEV 2026-09-08.
## Description
Unauthenticated SSTI in Magento/Adobe Commerce email templates. A GraphQL `Store` header plants unescaped PHP in `system.log`. A guest cart billing address smuggles a signed `{{block}}`. `handlePayflowProResponse` on a declined Payflow payload renders the failed-payment email and `include`s the log via `styles.first`.
## Product
Magento Open Source 2.4.8-p5 (affected through 2.4.9). Lab oracle is a witness echo, not a shell.
この開示パックは GNU Affero General Public License v3.0 の下でライセンスされています。LICENSE を参照してください。
このパックはベンダー、サイト所有者、およびライセンスを受けたラボ向けです。スクリプトは 127.0.0.1 と通信します。所有していないシステムに対して使用することは、Abraxas Labs によって許可されていません。保証はありません。