
Meu PoC para CVE-2026-53787
A CVE-2026-53787 é uma vulnerabilidade crítica de upload arbitrário de arquivo não autenticado na extensão Amasty Order Attributes para Magento 2 em versões anteriores à 4.0.0. A vulnerabilidade permite que atacantes enviem arquivos de qualquer tipo ou nome para o diretório de mídia da loja sem exigir autenticação, validação de sessão ou contexto de carrinho.
O ataque não exige credenciais e pode ser executado pela rede. A vulnerabilidade possui pontuação CVSS de 9.8 (Crítica). Uma exploração bem-sucedida pode levar a:
A vulnerabilidade atinge os seguintes endpoints REST:
POST /rest/V1/amasty_orderattr/uploadFile
POST /rest/all/V1/amasty_orderattr/uploadFile
POST /rest/default/V1/amasty_orderattr/uploadFile
A exploração em massa começou horas após o patch ter sido lançado em 12 de junho de 2026. Até 15 de junho, mais de 12.000 tentativas de exploração foram detectadas contra 25% de todas as lojas Magento.