
Мой PoC для CVE-2026-53787
CVE-2026-53787 — это критическая уязвимость неаутентифицированной произвольной загрузки файлов в расширении Amasty Order Attributes для Magento 2 версий до 4.0.0. Уязвимость позволяет злоумышленникам загружать файлы любого типа или с любым именем в медиакаталог магазина без необходимости аутентификации, проверки сессии или контекста корзины.
Атака не требует учётных данных и может быть выполнена по сети. Уязвимость имеет оценку CVSS 9.8 (Critical). Успешная эксплуатация может привести к:
Уязвимость затрагивает следующие REST-конечные точки:
POST /rest/V1/amasty_orderattr/uploadFile
POST /rest/all/V1/amasty_orderattr/uploadFile
POST /rest/default/V1/amasty_orderattr/uploadFile
Массовая эксплуатация началась через несколько часов после выпуска патча 12 июня 2026 года. К 15 июня было обнаружено более 12 000 попыток эксплуатации, направленных на 25% всех магазинов Magento.