Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-48356 — Proof-of-concept и лабораторный пакет для CVE-2026-48356 — неаутентифицированной загрузки файлов без ограничений в пользовательских опциях REST гостевой корзины Magento Open Source. | Kitploit
Инструменты/GitHubGitHub/abraxas/cve-2026-48356
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВиртуализация для безопасностиВеб-безопасностьТестирование на ПроникновениеЛаборатории и Практика
GitHubabraxas/cve-2026-48356

CVE-2026-48356

Proof-of-concept и лабораторный пакет для CVE-2026-48356 — неаутентифицированной загрузки файлов без ограничений в пользовательских опциях REST гостевой корзины Magento Open Source.

22 дней назадЕщё не проверено
Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Abraxas Labs — CVE-2026-48356

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-48356

CVE-2026-48356

Magento Open Source 2.4.8-p5 — Adobe

Adobe Commerce подвержен уязвимости неограниченной загрузки файлов опасного типа, которая может привести к выполнению произвольного кода в контексте текущего пользователя.

CVECVE-2026-48356 · CVE.org
CWECWE-434
CVSSКритический: 9.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
ПродуктMagento Open Source
Затронутовсе версии вплоть до 2.4.8-p5 (включительно)
Исправлено2.4.8-2026-jul / APSB26-73 и новее
Аутентификацияне требуется (см. карту исходников)
ЛицензияGNU Affero GPL v3.0
Лабораториятолько 127.0.0.1 · пакет раскрытия для вендора/клиента, не сканер

Рекомендации (из карты исходников)

ImageContentValidator допускает любое имя файла без запрещённой пунктуации. ImageProcessor::getFileName сохраняет расширение вызывающей стороны. Проверка option_id / типа опции для file_info гостевой корзины отсутствует. Хотфикс APSB26-73 / 2.4.8-2026-jul.


Точка входа

  • Метод: POST
  • Путь: /rest/default/V1/guest-carts/{cartId}/items
  • Маршрутизатор: Неаутентифицированная REST-корзина гостя. Полиглот file_info обходит ImageContentValidator; имя файла сохраняет .php. Записывается в pub/media/custom_options/quote/.
  • Примечания: Неаутентифицированный CVE-2026-48356 CWE-434 Magento 2.4.8-p5 PolyShell. Свидетель: GHSA48356-WITNESS.php в JSON добавления в корзину. Не eval. Не reverse shell.

Цепочка вызовов

  • POST /rest/default/V1/guest-carts возвращает id корзины
  • POST /rest/default/V1/guest-carts/{id}/items с custom_options file_info GIF89a + <?= witness ?> с именем GHSA48356-WITNESS.php
  • Magento\Framework\Api\ImageContentValidator::isValid только getimagesizefromstring
  • Magento\Catalog\Model\Webapi\Product\Option\Type\File\Processor записывает pub/media/custom_options/quote/.../GHSA48356-WITNESS.php

Предусловия лаборатории

  • Magento Open Source / Adobe Commerce вплоть до 2.4.8-p5 / 2.4.9 без APSB26-73
  • REST guest-carts доступен
  • Как минимум один продаваемый простой товар SKU (lab-sku)

Свидетель

HTTP JSON добавления товара в гостевую корзину содержит GHSA48356-WITNESS.php

Не является успехом

  • полезная нагрузка eval/base64/system
  • reverse shell
  • исправленная APSB26-73

Патч / устранение

Сделайте это в первую очередь: Обновите Magento Open Source до 2.4.8-2026-jul / APSB26-73 или новее.

Проверка после обновления

  • Повторно запустите CVE-2026-48356-Abraxas-Labs.py против исправленной сборки: сопоставленный свидетель не должен появиться.
  • Подтвердите наличие рекомендации вендора / набора изменений в развёрнутом дереве (см. ссылки).
  • Сигнатура WAF — это отсрочка, а не патч.

Если вы не можете обновиться немедленно

  • Отключите или изолируйте затронутый компонент.
  • Ищите признак свидетеля на продакшене (новые привилегированные пользователи, неожиданные файлы, внедрённые строки — всё, что называет карта этой CVE).

Воспроизведение (авторизованная лаборатория)

Цель — только http://127.0.0.1:8088 (или loopback, который вы привязали). Не направляйте этот скрипт в интернет.

root@kitploit:~
python3 CVE-2026-48356-Abraxas-Labs.py

Успех — это свидетель выше в теле ответа. Обычный HTML 200 — это не он.


Образы лаборатории

Loopback-стек, использованный для воспроизведения. Официальные образы, если только Dockerfile в этой папке не собирает из исходников.

  • lab/docker-compose.yml
  • lab/Dockerfile
  • lab/run.sh
  • lab/seed-product.sh
  • lab/setup-magento.sh
root@kitploit:~
cd lab
docker compose up --force-recreate

Привяжите дерево уязвимого продукта рядом с Compose, если YAML монтирует локальный каталог (zip плагина / тег исходников из таблицы версий). Не публикуйте ничего, кроме 127.0.0.1.


Ссылки

  • CVE-2026-48356 · NVD

  • CVE-2026-48356 · CVE.org

  • helpx.adobe.com/security/products/magento/apsb26-73.html

  • sansec.io/research/magento-polyshell

  • www.cve.org/CVERecord?id=CVE-2026-48356

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Записи (структурированные)

root@kitploit:~
# CVE-2026-48356 (PolyShell)

CWE: CWE-434
CVSS: Critical 9.3 (Adobe CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N). Sansec: unauthenticated REST upload.

## Description

Unauthenticated unrestricted file upload in Magento/Adobe Commerce guest-cart REST custom options. A GIF89a polyglot with a `.php` name bypasses `ImageContentValidator` and is written to `pub/media/custom_options/quote/`.

## Product

Magento Open Source 2.4.8-p5 (affected through 2.4.9 / 2.4.8-p5). Lab oracle is a witness filename in the REST body, not a shell.

Лицензия

Этот пакет раскрытия лицензирован под GNU Affero General Public License v3.0. См. LICENSE.


Отказ от ответственности

Этот пакет предназначен для вендора, владельца сайта и лицензированных лабораторий. Скрипт обращается к 127.0.0.1. Использование его против систем, которыми вы не владеете, не авторизовано Abraxas Labs. Без гарантий.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Скачать инструмент