Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/abraxas/cve-2026-48356
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebVirtualização para SegurançaSegurança WebTestes de PenetraçãoLabs e Prática
GitHubabraxas/cve-2026-48356

CVE-2026-48356

Prova de conceito e pacote de laboratório para CVE-2026-48356, um upload de arquivo irrestrito e não autenticado nas opções personalizadas REST do carrinho de convidado do Magento Open Source.

2há 2 diasAinda não revisado
Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Abraxas Labs — CVE-2026-48356

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-48356

CVE-2026-48356

Magento Open Source 2.4.8-p5 — Adobe

O Adobe Commerce é afetado por uma vulnerabilidade de Upload Irrestrito de Arquivo com Tipo Perigoso que pode resultar em execução de código arbitrário no contexto do usuário atual.

CVECVE-2026-48356 · CVE.org
CWECWE-434
CVSSCrítico: 9.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
ProdutoMagento Open Source
Afetadotodas as versões até 2.4.8-p5 (inclusive)
Corrigido2.4.8-2026-jul / APSB26-73 e posteriores
Autenticaçãonão autenticado (ver mapa do código-fonte)
LicençaGNU Affero GPL v3.0
Labapenas 127.0.0.1 · pacote de divulgação para fornecedor/cliente, não é um scanner

Aviso (do mapa do código-fonte)

ImageContentValidator permite qualquer nome de arquivo sem pontuação proibida. ImageProcessor::getFileName mantém a extensão do chamador. Nenhuma verificação de option_id / tipo de opção no file_info do carrinho de convidado. Hotfix APSB26-73 / 2.4.8-2026-jul.


Entrada

  • Método: POST
  • Caminho: /rest/default/V1/guest-carts/{cartId}/items
  • Roteador: Carrinho de convidado REST não autenticado. O poliglota file_info contorna o ImageContentValidator; o nome do arquivo mantém .php. Gravado em pub/media/custom_options/quote/.
  • Notas: CVE-2026-48356 não autenticado CWE-434 Magento 2.4.8-p5 PolyShell. Testemunha: GHSA48356-WITNESS.php no JSON de add-to-cart. Não é eval. Não é um reverse shell.

Cadeia de chamadas

  • POST /rest/default/V1/guest-carts retorna o id do carrinho
  • POST /rest/default/V1/guest-carts/{id}/items com custom_options file_info GIF89a + <?= witness ?> nomeado GHSA48356-WITNESS.php
  • Magento\Framework\Api\ImageContentValidator::isValid apenas getimagesizefromstring
  • Magento\Catalog\Model\Webapi\Product\Option\Type\File\Processor grava pub/media/custom_options/quote/.../GHSA48356-WITNESS.php

Pré-condições do lab

  • Magento Open Source / Adobe Commerce até 2.4.8-p5 / 2.4.9 sem APSB26-73
  • guest-carts REST acessíveis
  • Pelo menos um SKU de produto simples vendável (lab-sku)

Testemunha

O JSON HTTP de add-item do carrinho de convidado contém GHSA48356-WITNESS.php

Não é sucesso

  • payload eval/base64/system
  • reverse shell
  • APSB26-73 corrigido

Correção / remediação

Faça isto primeiro: Atualize o Magento Open Source para 2.4.8-2026-jul / APSB26-73 ou mais recente.

Verifique após a atualização

  • Execute novamente CVE-2026-48356-Abraxas-Labs.py contra a versão corrigida: a testemunha mapeada não deve aparecer.
  • Confirme o aviso do fornecedor / changeset na árvore implantada (ver referências).
  • Uma assinatura de WAF é atraso, não é correção.

Se não puder atualizar imediatamente

  • Desative ou isole o componente afetado.
  • Procure a condição de testemunha em produção (novos usuários privilegiados, arquivos inesperados, linhas injetadas — o que o mapa deste CVE nomear).

Reprodução (lab autorizado)

Alvo apenas http://127.0.0.1:8088 (ou o loopback que você vinculou). Não aponte este script para a internet.

root@kitploit:~
python3 CVE-2026-48356-Abraxas-Labs.py

Sucesso é a testemunha acima no corpo da resposta. Um HTML 200 genérico não é isso.


Imagens do lab

Stack de loopback usada para reproduzir. Imagens oficiais, a menos que um Dockerfile nesta pasta compile a partir do código-fonte.

  • lab/docker-compose.yml
  • lab/Dockerfile
  • lab/run.sh
  • lab/seed-product.sh
  • lab/setup-magento.sh
root@kitploit:~
cd lab
docker compose up --force-recreate

Vincule a árvore do produto vulnerável ao lado do Compose se o YAML montar um diretório local (zip do plugin / tag de código-fonte da tabela de versões). Não publique nada exceto 127.0.0.1.


Referências

  • CVE-2026-48356 · NVD

  • CVE-2026-48356 · CVE.org

  • helpx.adobe.com/security/products/magento/apsb26-73.html

  • sansec.io/research/magento-polyshell

  • www.cve.org/CVERecord?id=CVE-2026-48356

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Registros (estruturados)

root@kitploit:~
# CVE-2026-48356 (PolyShell)

CWE: CWE-434
CVSS: Critical 9.3 (Adobe CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N). Sansec: unauthenticated REST upload.

## Description

Unauthenticated unrestricted file upload in Magento/Adobe Commerce guest-cart REST custom options. A GIF89a polyglot with a `.php` name bypasses `ImageContentValidator` and is written to `pub/media/custom_options/quote/`.

## Product

Magento Open Source 2.4.8-p5 (affected through 2.4.9 / 2.4.8-p5). Lab oracle is a witness filename in the REST body, not a shell.

Licença

Este pacote de divulgação é licenciado sob a GNU Affero General Public License v3.0. Ver LICENSE.


Isenção de responsabilidade

Este pacote é para o fornecedor, o proprietário do site e labs licenciados. O script se comunica com 127.0.0.1. Usá-lo contra sistemas que você não possui não é autorizado pela Abraxas Labs. Sem garantia.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Baixar ferramenta