
my poc for CVE-2026-53787
CVE-2026-53787 は、Magento 2 向け Amasty Order Attributes 拡張機能のバージョン 4.0.0 未満に存在する、重大な未認証の任意ファイルアップロード脆弱性です。この脆弱性により、攻撃者は認証、セッション検証、カートコンテキストを必要とせずに、任意の種類または名前のファイルをストアのメディアディレクトリにアップロードできます。
この攻撃は認証情報を必要とせず、ネットワーク経由で実行できます。この脆弱性の CVSS スコアは 9.8(Critical)です。悪用に成功すると、以下につながる可能性があります:
この脆弱性は、以下の REST エンドポイントを対象としています:
POST /rest/V1/amasty_orderattr/uploadFile
POST /rest/all/V1/amasty_orderattr/uploadFile
POST /rest/default/V1/amasty_orderattr/uploadFile
大規模な悪用は、2026年6月12日にパッチがリリースされてから数時間後に始まりました。6月15日までに、全 Magento ストアの 25% に対して 12,000 件以上の悪用試行が検出されました。