Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-75650 — CVE-2026-75650(Magento Open SourceのGraphQLメールテンプレートにおける未認証SSTI RCE)のディスクロージャーパックおよびラボ再現スクリプト。 | Kitploit
ツール/GitHubGitHub/abraxas/cve-2026-75650
脆弱性スキャナー脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテストペイロード開発ラボと実践
GitHubabraxas/cve-2026-75650

CVE-2026-75650

CVE-2026-75650(Magento Open SourceのGraphQLメールテンプレートにおける未認証SSTI RCE)のディスクロージャーパックおよびラボ再現スクリプト。

リポジトリを見る
2日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Abraxas Labs — CVE-2026-75650

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-75650

CVE-2026-75650

Magento Open Source 2.4.8-p5 — Adobe

Adobe Commerce は、テンプレートエンジンで使用される特殊要素の不適切な中和化の脆弱性の影響を受け、現在のユーザーのコンテキストで任意のコード実行が可能になる可能性があります。

CVECVE-2026-75650 · CVE.org
CWECWE-1336
CVSSCritical: 10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
ProductMagento Open Source
Affected2.4.8-p5 までのすべてのバージョン(含む)
PatchedVULN-39341 / APSB26-146 以降
Auth未認証(ソースマップを参照)
LicenseGNU Affero GPL v3.0
Lab127.0.0.1 のみ · ベンダー/クライアント開示パックであり、スキャナーではない

アドバイザリ(ソースマップより)

Magento メールテンプレートフィルター署名 str_replace、メールプレビュースタイル、ArrayScanner::collectEntities include。ホットフィックス VULN-39341。


エントリ

  • Method: POST
  • Path: /graphql
  • Router: 未認証 GraphQL。Store ヘッダーがエスケープされずにログに記録される。ゲストカートの請求先住所 SSTI が Preview ブロックを密輸する。Payflow 拒否がメールをレンダリングし、styles.first ログパスを含める。
  • Notes: 未認証 CVE-2026-75650 CWE-1336 Magento 2.4.8-p5。証拠: handlePayflowProResponse ボディ内の GHSA75650-WITNESS。eval ではない。リバースシェルではない。

コールチェーン

  • POST /graphql Store: <?= "GHSA75650-WITNESS" ?> logs into var/log/system.log
  • createEmptyCart + setGuestEmailOnCart + setBillingAddressOnCart with nested {{var}}/{{block Preview}}
  • POST /graphql?text=ColumnSet&styles={first:../var/log/system.log,...}&type=2 handlePayflowProResponse declined
  • Preview processes styles; ArrayScanner::collectEntities include()s the log

ラボの前提条件

  • VULN-39341 なしの Magento Open Source / Adobe Commerce 2.4.4-2.4.9
  • GraphQL ストアフロントに到達可能

証拠

handlePayflowProResponse の HTTP ボディに、インクルードされた system.log からの GHSA75650-WITNESS が含まれる。

成功ではないもの

  • eval/base64/system ペイロード
  • リバースシェル
  • パッチ適用済み VULN-39341

パッチ / 修復

まずこれを実行: Magento Open Source を VULN-39341 / APSB26-146 以降に更新してください。

アップグレード後の確認

  • パッチ適用済みビルドに対して CVE-2026-75650-Abraxas-Labs.py を再実行: マップされた証拠が出現しないことを確認する。
  • デプロイされたツリー内のベンダーアドバイザリ / チェンジセットを確認する(参考文献を参照)。
  • WAF シグネチャは遅延であり、パッチではない。

すぐに更新できない場合

  • 影響を受けるコンポーネントを無効化または隔離する。
  • 本番環境で証拠条件を探す(新しい特権ユーザー、予期しないファイル、注入された行 — この CVE のマップが示すもの)。

再現(許可されたラボ)

http://127.0.0.1:8088(またはバインドしたループバック)のみを対象とすること。このスクリプトをインターネットに向けないでください。

root@kitploit:~
python3 CVE-2026-75650-Abraxas-Labs.py

成功とは、レスポンスボディに上記の証拠が含まれることです。一般的な 200 HTML はそうではありません。


ラボイメージ

再現に使用したループバックスタック。このフォルダ内の Dockerfile がソースからビルドする場合を除き、公式イメージです。

  • lab/docker-compose.yml
  • lab/Dockerfile
  • lab/run.sh
  • lab/setup-magento.sh
root@kitploit:~
cd lab
docker compose up --force-recreate

YAML がローカルディレクトリをマウントする場合(バージョンテーブルからのプラグイン zip / ソースタグ)、Compose の隣に脆弱な製品ツリーをバインドしてください。127.0.0.1 以外は公開しないでください。


参考文献

  • CVE-2026-75650 · NVD

  • CVE-2026-75650 · CVE.org

  • helpx.adobe.com/security/products/magento/apsb26-146.html

  • sansec.io/research/stylesmuggler-0day

  • www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-75650

  • www.cve.org/CVERecord?id=CVE-2026-75650

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


記録(構造化)

root@kitploit:~
# CVE-2026-75650 (StyleSmuggler)

CWE: CWE-1336
CVSS: Critical 10.0 (Adobe). CISA KEV 2026-09-08.

## Description

Unauthenticated SSTI in Magento/Adobe Commerce email templates. A GraphQL `Store` header plants unescaped PHP in `system.log`. A guest cart billing address smuggles a signed `{{block}}`. `handlePayflowProResponse` on a declined Payflow payload renders the failed-payment email and `include`s the log via `styles.first`.

## Product

Magento Open Source 2.4.8-p5 (affected through 2.4.9). Lab oracle is a witness echo, not a shell.

ライセンス

この開示パックは GNU Affero General Public License v3.0 の下でライセンスされています。LICENSE を参照してください。


免責事項

このパックはベンダー、サイト所有者、およびライセンスを受けたラボ向けです。スクリプトは 127.0.0.1 と通信します。所有していないシステムに対して使用することは、Abraxas Labs によって許可されていません。保証はありません。

abraxaslabs.tech · github.com/abraxas · @abraxas_null

ツールをダウンロード