
Пакет раскрытия и скрипт воспроизведения в лабораторных условиях для CVE-2026-75650 — неаутентифицированное SSTI RCE в шаблонах электронной почты GraphQL Magento Open Source.
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-75650
Magento Open Source 2.4.8-p5 — Adobe
Adobe Commerce подвержен уязвимости Improper Neutralization of Special Elements Used in a Template Engine, которая может привести к выполнению произвольного кода в контексте текущего пользователя.
| CVE | CVE-2026-75650 · CVE.org |
| CWE | CWE-1336 |
| CVSS | Critical: 10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| Продукт | Magento Open Source |
| Затронуто | все версии вплоть до 2.4.8-p5 (включительно) |
| Исправлено | VULN-39341 / APSB26-146 и новее |
| Аутентификация | без аутентификации (см. source map) |
| Лицензия | GNU Affero GPL v3.0 |
| Лаборатория | только 127.0.0.1 · пакет для раскрытия вендору/клиенту, не сканер |
Подпись фильтра email-шаблонов Magento str_replace; стили Email Preview; ArrayScanner::collectEntities include. Hotfix VULN-39341.
POST/graphqlPOST /graphql Store: <?= "GHSA75650-WITNESS" ?> logs into var/log/system.logcreateEmptyCart + setGuestEmailOnCart + setBillingAddressOnCart with nested {{var}}/{{block Preview}}POST /graphql?text=ColumnSet&styles={first:../var/log/system.log,...}&type=2 handlePayflowProResponse declinedPreview processes styles; ArrayScanner::collectEntities include()s the logHTTP-тело handlePayflowProResponse содержит GHSA75650-WITNESS из включённого system.log.
Сделайте это в первую очередь: Обновите Magento Open Source до VULN-39341 / APSB26-146 или новее.
Проверка после обновления
CVE-2026-75650-Abraxas-Labs.py против пропатченной сборки: сопоставленный свидетель не должен появляться.Если вы не можете обновиться немедленно
Цель — только http://127.0.0.1:8088 (или loopback, который вы привязали). Не направляйте этот скрипт в интернет.
python3 CVE-2026-75650-Abraxas-Labs.py
Успех — это свидетель выше в теле ответа. Обычный HTML с кодом 200 — это не он.
Loopback-стек, использованный для воспроизведения. Официальные образы, если только Dockerfile в этой папке не собирает из исходников.
cd lab
docker compose up --force-recreate
Привяжите уязвимое дерево продукта рядом с Compose, если YAML монтирует локальный каталог (zip плагина / тег исходников из таблицы версий). Не публикуйте ничего, кроме 127.0.0.1.
# CVE-2026-75650 (StyleSmuggler)
CWE: CWE-1336
CVSS: Critical 10.0 (Adobe). CISA KEV 2026-09-08.
## Description
Unauthenticated SSTI in Magento/Adobe Commerce email templates. A GraphQL `Store` header plants unescaped PHP in `system.log`. A guest cart billing address smuggles a signed `{{block}}`. `handlePayflowProResponse` on a declined Payflow payload renders the failed-payment email and `include`s the log via `styles.first`.
## Product
Magento Open Source 2.4.8-p5 (affected through 2.4.9). Lab oracle is a witness echo, not a shell.
Этот пакет раскрытия лицензирован под GNU Affero General Public License v3.0. См. LICENSE.
Этот пакет предназначен для вендора, владельца сайта и лицензированных лабораторий. Скрипт обращается к 127.0.0.1. Использование его против систем, которыми вы не владеете, не авторизовано Abraxas Labs. Без гарантий.