CVE-2026-45247
Injeção de Objeto PHP em Mirasvit Cache Warmer para Magento < 1.11.12
- Publicado
- 26 de mai. de 2026
- Atualizado
- 4 de jun. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 3 de jun. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XModerado · próximos 30 dias
- Percentil
- 98,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
Mirasvit Full Page Cache Warmer para Magento 2 anterior à versão 1.11.12 contém uma vulnerabilidade de injeção de objeto PHP que permite que atacantes não autenticados obtenham execução remota de código ao fornecerem um objeto PHP serializado especialmente elaborado no cookie CacheWarmer. Os atacantes podem explorar a chamada irrestrita à função unserialize() nativa do PHP combinada com cadeias de gadgets disponíveis no Magento e suas dependências para executar código arbitrário no servidor.
Fontes
1PoC funcional de CVE-2026-45247: Injeção de Objeto PHP para RCE não autenticado no Mirasvit Full Page Cache (Magento 2).
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.