Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/abraxas/cve-2026-48356
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用安全虚拟化Web安全渗透测试实验室与实践
GitHubabraxas/cve-2026-48356

CVE-2026-48356

针对 CVE-2026-48356 的概念验证与实验包,该漏洞是 Magento Open Source 访客购物车 REST 自定义选项中的未认证任意文件上传漏洞。

查看仓库
22天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Abraxas Labs — CVE-2026-48356

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-48356

CVE-2026-48356

Magento Open Source 2.4.8-p5 — Adobe

Adobe Commerce 受“危险类型文件不受限制上传”漏洞影响,该漏洞可能导致在当前用户上下文中执行任意代码。

CVECVE-2026-48356 · CVE.org
CWECWE-434
CVSS严重:9.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
产品Magento Open Source
受影响版本所有版本 直至 2.4.8-p5(含)
已修复版本2.4.8-2026-jul / APSB26-73 及更高版本
认证无需认证(见 source map)
许可证GNU Affero GPL v3.0
实验环境仅限 127.0.0.1 · 面向厂商/客户的披露包,并非扫描器

安全公告(摘自 source map)

ImageContentValidator 允许任何不含禁用标点符号的文件名。ImageProcessor::getFileName 保留调用方的扩展名。对访客购物车 file_info 未进行 option_id / option-type 检查。热修复 APSB26-73 / 2.4.8-2026-jul。


入口

  • 方法: POST
  • 路径: /rest/default/V1/guest-carts/{cartId}/items
  • 路由: 无需认证的 REST 访客购物车。file_info 多语言混合文件绕过 ImageContentValidator;文件名保留 .php。写入 pub/media/custom_options/quote/。
  • 备注: 无需认证的 CVE-2026-48356 CWE-434 Magento 2.4.8-p5 PolyShell。见证:add-to-cart JSON 中的 GHSA48356-WITNESS.php。不是 eval。不是反弹 shell。

调用链

  • POST /rest/default/V1/guest-carts 返回购物车 id
  • POST /rest/default/V1/guest-carts/{id}/items 携带 custom_options file_info GIF89a + <?= witness ?> 命名为 GHSA48356-WITNESS.php
  • Magento\Framework\Api\ImageContentValidator::isValid 仅使用 getimagesizefromstring
  • Magento\Catalog\Model\Webapi\Product\Option\Type\File\Processor 写入 pub/media/custom_options/quote/.../GHSA48356-WITNESS.php

实验环境前提条件

  • Magento Open Source / Adobe Commerce 直至 2.4.8-p5 / 2.4.9,且未安装 APSB26-73
  • REST guest-carts 可访问
  • 至少有一个可售的简单产品 SKU(lab-sku)

见证

访客购物车 add-item HTTP JSON 中包含 GHSA48356-WITNESS.php

非成功标志

  • eval/base64/system 载荷
  • 反弹 shell
  • 已修复的 APSB26-73

补丁 / 修复

首先执行: 将 Magento Open Source 更新至 2.4.8-2026-jul / APSB26-73 或更新版本。

升级后验证

  • 针对已修复版本重新运行 CVE-2026-48356-Abraxas-Labs.py:映射的见证不得出现。
  • 确认已部署代码树中的厂商公告 / 变更集(见参考资料)。
  • WAF 签名只是延迟,不是补丁。

如果无法立即更新

  • 禁用或隔离受影响的组件。
  • 在生产环境中搜寻见证条件(新增特权用户、异常文件、注入的行——即此 CVE 映射所命名的任何内容)。

复现(授权实验环境)

仅针对 http://127.0.0.1:8088(或你绑定的回环地址)。不要将此脚本指向互联网。

root@kitploit:~
python3 CVE-2026-48356-Abraxas-Labs.py

成功标志是响应体中出现上述见证。普通的 200 HTML 不算。


实验环境镜像

用于复现的回环栈。除非此文件夹中的 Dockerfile 从源码构建,否则使用官方镜像。

  • lab/docker-compose.yml
  • lab/Dockerfile
  • lab/run.sh
  • lab/seed-product.sh
  • lab/setup-magento.sh
root@kitploit:~
cd lab
docker compose up --force-recreate

如果 YAML 挂载了本地目录(来自版本表的插件 zip / 源码标签),请将存在漏洞的产品代码树绑定到 Compose 旁边。除 127.0.0.1 外不要发布任何内容。


参考资料

  • CVE-2026-48356 · NVD

  • CVE-2026-48356 · CVE.org

  • helpx.adobe.com/security/products/magento/apsb26-73.html

  • sansec.io/research/magento-polyshell

  • www.cve.org/CVERecord?id=CVE-2026-48356

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


记录(结构化)

root@kitploit:~
# CVE-2026-48356 (PolyShell)

CWE: CWE-434
CVSS: Critical 9.3 (Adobe CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N). Sansec: unauthenticated REST upload.

## Description

Unauthenticated unrestricted file upload in Magento/Adobe Commerce guest-cart REST custom options. A GIF89a polyglot with a `.php` name bypasses `ImageContentValidator` and is written to `pub/media/custom_options/quote/`.

## Product

Magento Open Source 2.4.8-p5 (affected through 2.4.9 / 2.4.8-p5). Lab oracle is a witness filename in the REST body, not a shell.

许可证

本披露包依据 GNU Affero General Public License v3.0 许可。参见 LICENSE。


免责声明

本包面向厂商、站点所有者及授权实验环境。脚本仅与 127.0.0.1 通信。将其用于你并不拥有的系统未获 Abraxas Labs 授权。不提供任何担保。

abraxaslabs.tech · github.com/abraxas · @abraxas_null

下载工具