Critical Alert: CVE-2026-45247 entlarvt Magento-Stores durch Deserialisierung in der Cache Warmer-Erweiterung

Autor: Veröffentlicht 4 min de lectura 151 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Die US Cybersecurity and Infrastructure Agency (CISA) hat in ihrem Katalog bekannter und ausgenutzter Schwachstellen (KEV) einen kritischen Ausfall in der Mirasvit Cache Warmer Erweiterung für Magento, registriert als CVE-2026-45247 und mit CVSS 9.8 Punktzahl, nach Berichten über die aktive Ausbeutung in E-Commerce-Umgebungen.

Dies ist eine Verwundbarkeit der Deerialisierung von unzuverlässigen Daten - bekannt als PHP Object Injection -, die es einem nicht authentifizierten Angreifer ermöglicht, ein schädliches serialisiertes PHP-Objekt innerhalb des CacheWarmer-Cookies zu liefern und Remotecode-Ausführung (CERs) auf dem Server zu verursachen, der die anfällige Erweiterung betreibt. Die Korrektur-Patches wurden am 25. Mai 2026 veröffentlicht und der Fehler beeinflusst alle Versionen vor dem 1.11.12.

Critical Alert: CVE-2026-45247 entlarvt Magento-Stores durch Deserialisierung in der Cache Warmer-Erweiterung
Bild generiert mit IA.

Die Risiken sind hoch und konkret: Ein kompromittierter Magento-Store kann als Plattform zur Installation von Web-Shells dienen, Kryptominer bereitstellen, in interne Systeme verschwenken oder Kundendaten und Transaktionen filtern. Darüber hinaus nutzen die Angreifer bereits vorhandene "Gadgets" in den Klassen, die Magento und seine Abhängigkeiten standardmäßig tragen, was eine einfache Deserialisierung zu einem direkten Weg zu CERs macht, ohne dass administrative Anmeldeinformationen erforderlich sind.

Sansec-Forscher und Unterschriften wie Imperva haben HTTP-Anfragen mit serialisierten Basis64-Anforderungen beobachtet, die darauf abzielen, gefährliche Funktionen in PHP auszulösen - in einigen Fällen versuchen, System () oder gleichwertige Funktionen zur Validierung der Remote-Ausführung - und haben Missbrauchsmuster identifiziert, die sich auf Spielgeschäfte und Geschäftsstandorte in Ländern wie den USA konzentrieren. Vereinigtes Königreich, Frankreich und Australien. Sansec schätzt, dass mindestens 6.000 Geschäfte Mirasvit Erweiterungen verwenden, obwohl die tatsächliche Zahl höher sein könnte, wenn sie als versteckte Einrichtungen von CDNs betrachtet werden.

Wenn Sie einen Magento Store ausführen, ist die erste unpostierte Aktion Aktualisierung der Erweiterung auf Version 1.11.12 oder mehr und alle verfügbaren Sicherheits-Patch anwenden. Angesichts der anhaltenden Ausbeutung wurden die US-Bundesbehörden bereits vor dem 6. Juni 2026 angewiesen, um diese Dringlichkeit für die Privatwirtschaft in unmittelbare Maßnahmen umzusetzen.

Um Versuche zu erkennen, zu arbeiten, hat es die Web Access Records für Anwendungen auf der Vorderseite geprüft, die das CacheWarmer Cookie mit einem Wert enthalten, der das Präfix enthält. CacheWarmer: gefolgt von einer Base64-Kette. Sansec warnt, dass in Basis64 kodierte serielle PHP-Objekte in der Regel mit Sequenzen beginnen Tz, Qz oder Y, so ein Cookie, dessen Wert mit CacheWarmer: (Tz-124; Qz-124; YT) Es ist ein starker Indikator für die versuchte Ausbeutung.

Es ist nicht genug zu parken: wenn Sie verdächtige Anwendungen erkennen, nehmen Sie die Möglichkeit der Kompromisse an. Isolieren Sie den betroffenen Wirt, bewahren Sie Protokolle für forensische Analyse, suchen Sie Web-Shells und ungewöhnliche Aktivitäten in cron- oder systemprozessen, brechen exponierte Anmeldeinformationen und starten Sie von sauberen Kopien, wenn es Beweise für Manipulation. Es implementiert WAF-Regeln, um schädliche Cookies Muster zu blockieren und betrachtet die Invalidierung oder Filterung von CacheWarmer Cookies vorübergehend, bis die vollständige Reinigung überprüft wird.

Critical Alert: CVE-2026-45247 entlarvt Magento-Stores durch Deserialisierung in der Cache Warmer-Erweiterung
Bild generiert mit IA.

Auf der präventiven Ebene, es überprüft und reduziert die Belichtungsoberfläche: es minimiert installierte Module und Erweiterungen, wendet das Prinzip von weniger Privileg für PHP-Prozesse und Datenbanken, mantenén Magento und alle seine aktuellen Einheiten, und verhindert die Verwendung von unserialize () in Daten vom Client. Für technische Geräte, beachten Sie sichere Deerialisierungs-Buchhandlungen oder Mechanismen, die den Typ und die Struktur der Daten streng validieren, bevor Objekte im Speicher rekonstruieren.

Organisationen Dritter - CDNs, Hosting-Anbieter oder Integratoren - sollten koordiniert werden, um die Sichtbarkeit der versteckten Einrichtungen zu erhalten und sicherzustellen, dass Patches an allen Stellen der Präsenz eingesetzt werden. Bleiben Sie bei offiziellen Informationsquellen und Sicherheitskatalogen, um Frühwarnungen zu erhalten; der CISA KEV-Katalog ist ein guter Bezugspunkt für die Priorisierung von Antworten: CISA KEV Katalog. Die technischen Analysen und Mitteilungen derjenigen, die die Kampagne entdeckten, liefern auch nützliche Indikatoren für die Verpflichtung zur Erkennung, wie die von Sansec veröffentlichten und Sicherheitssignaturen: Sansec und Imperva Blog.

Abschließend zeigt diese Schwachstelle, wie eine einzige unsichere Funktion des Objektmanagements alle E-Commerce-Ökosysteme schnell kompromittieren kann. Die unmittelbare Wirkung besteht darin, den Patch, das Audit und die Quarantäne auf jede Betriebsspur anzuwenden. Mittelfristig ist die Unterrichtsstunde technisch und organisatorisch: unnötige Einheiten reduzieren, Dateneingabe-Sicherheitskontrollen anwenden und gut geprüfte Vorfall-Reaktionsprozesse aufrecht erhalten, um zu verhindern, dass die Cache-Erweiterung zum Gateway auf kritische Infrastruktur wird.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.