abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-75650
Magento Open Source 2.4.8-p5 — Adobe
Adobe Commerce 受到“模板引擎中使用的特殊元素未正确中和”漏洞影响,该漏洞可能导致在当前用户上下文中执行任意代码。
| CVE | CVE-2026-75650 · CVE.org |
| CWE | CWE-1336 |
| CVSS | 严重:10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| 产品 | Magento Open Source |
| 受影响 | 所有版本 直至 2.4.8-p5(含) |
| 已修补 | VULN-39341 / APSB26-146 及更高版本 |
| 认证 | 未认证(见 source map) |
| 许可证 | GNU Affero GPL v3.0 |
| 实验环境 | 仅限 127.0.0.1 · 供应商/客户披露包,不是扫描器 |
Magento 邮件模板过滤器签名 str_replace;Email Preview styles;ArrayScanner::collectEntities include。Hotfix VULN-39341。
POST/graphqlPOST /graphql Store: <?= "GHSA75650-WITNESS" ?> logs into var/log/system.logcreateEmptyCart + setGuestEmailOnCart + setBillingAddressOnCart with nested {{var}}/{{block Preview}}POST /graphql?text=ColumnSet&styles={first:../var/log/system.log,...}&type=2 handlePayflowProResponse declinedPreview processes styles; ArrayScanner::collectEntities include()s the loghandlePayflowProResponse HTTP body 包含来自被包含的 system.log 的 GHSA75650-WITNESS。
首先执行此操作: 将 Magento Open Source 更新到 VULN-39341 / APSB26-146 或更新版本。
升级后验证
CVE-2026-75650-Abraxas-Labs.py:映射的见证必须不出现。如果无法立即更新
仅针对 http://127.0.0.1:8088(或你绑定的 loopback)。不要将此脚本指向互联网。
python3 CVE-2026-75650-Abraxas-Labs.py
成功标志是响应 body 中出现上述见证。通用的 200 HTML 不是。
用于复现的 loopback 栈。除非此文件夹中的 Dockerfile 从源码构建,否则使用官方镜像。
cd lab
docker compose up --force-recreate
如果 YAML 挂载本地目录(来自版本表的插件 zip / 源码 tag),请将存在漏洞的产品目录树绑定到 Compose 旁边。除 127.0.0.1 外不要发布任何内容。
# CVE-2026-75650 (StyleSmuggler)
CWE: CWE-1336
CVSS: Critical 10.0 (Adobe). CISA KEV 2026-09-08.
## Description
Unauthenticated SSTI in Magento/Adobe Commerce email templates. A GraphQL `Store` header plants unescaped PHP in `system.log`. A guest cart billing address smuggles a signed `{{block}}`. `handlePayflowProResponse` on a declined Payflow payload renders the failed-payment email and `include`s the log via `styles.first`.
## Product
Magento Open Source 2.4.8-p5 (affected through 2.4.9). Lab oracle is a witness echo, not a shell.
本披露包根据 GNU Affero General Public License v3.0 许可。见 LICENSE。
本包面向供应商、站点所有者及授权实验环境。该脚本仅与 127.0.0.1 通信。将其用于你并不拥有的系统未获 Abraxas Labs 授权。不提供任何担保。