
Pacote de divulgação e script de reprodução em laboratório para CVE-2026-75650, uma RCE por SSTI não autenticada em templates de e-mail GraphQL do Magento Open Source.
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-75650
Magento Open Source 2.4.8-p5 — Adobe
O Adobe Commerce é afetado por uma vulnerabilidade de Neutralização Imprópria de Elementos Especiais Usados em um Mecanismo de Template que pode resultar em execução de código arbitrário no contexto do usuário atual.
| CVE | CVE-2026-75650 · CVE.org |
| CWE | CWE-1336 |
| CVSS | Crítico: 10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| Produto | Magento Open Source |
| Afetado | todas as versões até 2.4.8-p5 (inclusive) |
| Corrigido | VULN-39341 / APSB26-146 e posteriores |
| Autenticação | não autenticado (ver mapa do código-fonte) |
| Licença | GNU Affero GPL v3.0 |
| Lab | apenas 127.0.0.1 · pacote de divulgação para fornecedor/cliente, não é um scanner |
Assinatura do filtro de template de e-mail do Magento str_replace; estilos do Email Preview; ArrayScanner::collectEntities include. Hotfix VULN-39341.
POST/graphqlPOST /graphql Store: <?= "GHSA75650-WITNESS" ?> logs into var/log/system.logcreateEmptyCart + setGuestEmailOnCart + setBillingAddressOnCart with nested {{var}}/{{block Preview}}POST /graphql?text=ColumnSet&styles={first:../var/log/system.log,...}&type=2 handlePayflowProResponse declinedPreview processes styles; ArrayScanner::collectEntities include()s the logO corpo HTTP de handlePayflowProResponse contém GHSA75650-WITNESS do system.log incluído.
Faça isto primeiro: Atualize o Magento Open Source para VULN-39341 / APSB26-146 ou mais recente.
Verifique após a atualização
CVE-2026-75650-Abraxas-Labs.py contra a build corrigida: a testemunha mapeada não deve aparecer.Se você não puder atualizar imediatamente
Alvo apenas http://127.0.0.1:8088 (ou o loopback que você vinculou). Não aponte este script para a internet.
python3 CVE-2026-75650-Abraxas-Labs.py
Sucesso é a testemunha acima no corpo da resposta. Um HTML 200 genérico não é isso.
Stack de loopback usada para reprodução. Imagens oficiais, a menos que um Dockerfile nesta pasta faça build a partir do código-fonte.
cd lab
docker compose up --force-recreate
Vincule a árvore do produto vulnerável ao lado do Compose se o YAML montar um diretório local (zip do plugin / tag de código-fonte da tabela de versões). Não publique nada exceto 127.0.0.1.
# CVE-2026-75650 (StyleSmuggler)
CWE: CWE-1336
CVSS: Critical 10.0 (Adobe). CISA KEV 2026-09-08.
## Description
Unauthenticated SSTI in Magento/Adobe Commerce email templates. A GraphQL `Store` header plants unescaped PHP in `system.log`. A guest cart billing address smuggles a signed `{{block}}`. `handlePayflowProResponse` on a declined Payflow payload renders the failed-payment email and `include`s the log via `styles.first`.
## Product
Magento Open Source 2.4.8-p5 (affected through 2.4.9). Lab oracle is a witness echo, not a shell.
Este pacote de divulgação é licenciado sob a GNU Affero General Public License v3.0. Ver LICENSE.
Este pacote é para o fornecedor, o proprietário do site e labs licenciados. O script se comunica com 127.0.0.1. Usá-lo contra sistemas que você não possui não é autorizado pela Abraxas Labs. Sem garantia.