Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Die US Cybersecurity and Infrastructure Agency (CISA) hat in ihrem Katalog bekannter und ausgenutzter Schwachstellen (KEV) einen kritischen Ausfall in der Mirasvit Cache Warmer Erweiterung für Magento, registriert als CVE-2026-45247 und mit CVSS 9.8 Punktzahl, nach Berichten über die aktive Ausbeutung in E-Commerce-Umgebungen.
Dies ist eine Verwundbarkeit der Deerialisierung von unzuverlässigen Daten - bekannt als PHP Object Injection -, die es einem nicht authentifizierten Angreifer ermöglicht, ein schädliches serialisiertes PHP-Objekt innerhalb des CacheWarmer-Cookies zu liefern und Remotecode-Ausführung (CERs) auf dem Server zu verursachen, der die anfällige Erweiterung betreibt. Die Korrektur-Patches wurden am 25. Mai 2026 veröffentlicht und der Fehler beeinflusst alle Versionen vor dem 1.11.12.

Die Risiken sind hoch und konkret: Ein kompromittierter Magento-Store kann als Plattform zur Installation von Web-Shells dienen, Kryptominer bereitstellen, in interne Systeme verschwenken oder Kundendaten und Transaktionen filtern. Darüber hinaus nutzen die Angreifer bereits vorhandene "Gadgets" in den Klassen, die Magento und seine Abhängigkeiten standardmäßig tragen, was eine einfache Deserialisierung zu einem direkten Weg zu CERs macht, ohne dass administrative Anmeldeinformationen erforderlich sind.
Sansec-Forscher und Unterschriften wie Imperva haben HTTP-Anfragen mit serialisierten Basis64-Anforderungen beobachtet, die darauf abzielen, gefährliche Funktionen in PHP auszulösen - in einigen Fällen versuchen, System () oder gleichwertige Funktionen zur Validierung der Remote-Ausführung - und haben Missbrauchsmuster identifiziert, die sich auf Spielgeschäfte und Geschäftsstandorte in Ländern wie den USA konzentrieren. Vereinigtes Königreich, Frankreich und Australien. Sansec schätzt, dass mindestens 6.000 Geschäfte Mirasvit Erweiterungen verwenden, obwohl die tatsächliche Zahl höher sein könnte, wenn sie als versteckte Einrichtungen von CDNs betrachtet werden.
Wenn Sie einen Magento Store ausführen, ist die erste unpostierte Aktion Aktualisierung der Erweiterung auf Version 1.11.12 oder mehr und alle verfügbaren Sicherheits-Patch anwenden. Angesichts der anhaltenden Ausbeutung wurden die US-Bundesbehörden bereits vor dem 6. Juni 2026 angewiesen, um diese Dringlichkeit für die Privatwirtschaft in unmittelbare Maßnahmen umzusetzen.
Um Versuche zu erkennen, zu arbeiten, hat es die Web Access Records für Anwendungen auf der Vorderseite geprüft, die das CacheWarmer Cookie mit einem Wert enthalten, der das Präfix enthält. CacheWarmer: gefolgt von einer Base64-Kette. Sansec warnt, dass in Basis64 kodierte serielle PHP-Objekte in der Regel mit Sequenzen beginnen Tz, Qz oder Y, so ein Cookie, dessen Wert mit CacheWarmer: (Tz-124; Qz-124; YT) Es ist ein starker Indikator für die versuchte Ausbeutung.
Es ist nicht genug zu parken: wenn Sie verdächtige Anwendungen erkennen, nehmen Sie die Möglichkeit der Kompromisse an. Isolieren Sie den betroffenen Wirt, bewahren Sie Protokolle für forensische Analyse, suchen Sie Web-Shells und ungewöhnliche Aktivitäten in cron- oder systemprozessen, brechen exponierte Anmeldeinformationen und starten Sie von sauberen Kopien, wenn es Beweise für Manipulation. Es implementiert WAF-Regeln, um schädliche Cookies Muster zu blockieren und betrachtet die Invalidierung oder Filterung von CacheWarmer Cookies vorübergehend, bis die vollständige Reinigung überprüft wird.

Auf der präventiven Ebene, es überprüft und reduziert die Belichtungsoberfläche: es minimiert installierte Module und Erweiterungen, wendet das Prinzip von weniger Privileg für PHP-Prozesse und Datenbanken, mantenén Magento und alle seine aktuellen Einheiten, und verhindert die Verwendung von unserialize () in Daten vom Client. Für technische Geräte, beachten Sie sichere Deerialisierungs-Buchhandlungen oder Mechanismen, die den Typ und die Struktur der Daten streng validieren, bevor Objekte im Speicher rekonstruieren.
Organisationen Dritter - CDNs, Hosting-Anbieter oder Integratoren - sollten koordiniert werden, um die Sichtbarkeit der versteckten Einrichtungen zu erhalten und sicherzustellen, dass Patches an allen Stellen der Präsenz eingesetzt werden. Bleiben Sie bei offiziellen Informationsquellen und Sicherheitskatalogen, um Frühwarnungen zu erhalten; der CISA KEV-Katalog ist ein guter Bezugspunkt für die Priorisierung von Antworten: CISA KEV Katalog. Die technischen Analysen und Mitteilungen derjenigen, die die Kampagne entdeckten, liefern auch nützliche Indikatoren für die Verpflichtung zur Erkennung, wie die von Sansec veröffentlichten und Sicherheitssignaturen: Sansec und Imperva Blog.
Abschließend zeigt diese Schwachstelle, wie eine einzige unsichere Funktion des Objektmanagements alle E-Commerce-Ökosysteme schnell kompromittieren kann. Die unmittelbare Wirkung besteht darin, den Patch, das Audit und die Quarantäne auf jede Betriebsspur anzuwenden. Mittelfristig ist die Unterrichtsstunde technisch und organisatorisch: unnötige Einheiten reduzieren, Dateneingabe-Sicherheitskontrollen anwenden und gut geprüfte Vorfall-Reaktionsprozesse aufrecht erhalten, um zu verhindern, dass die Cache-Erweiterung zum Gateway auf kritische Infrastruktur wird.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GitLab kritische Warnung: Notfall-Patch repariert CVE-2026-19478, um öffentliche Projekte ohne Anmeldeinformationen zu ändern oder zu beseitigen
GitLab veröffentlichte am 17. August 2026 einen Notfall-Patch, um die kritische Schwachstelle in seiner selbstgehosteten Software (Community and Enterprise Edition) zu korrigier...

Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion
Die Einbindung von IA-Agenten in Geschäftsprozesse hat einen praktischen Weg für Produktionssysteme und Daten eröffnet, die von Modellen aus zugänglich gemacht werden können: es...

Kritische Warnung: CVE-2026-58231 in SAP Commerce Cloud könnte Remote-Code Ausführung ermöglichen; Patch und dringende Minderung
Eine kritische Schwachstelle, die SAP Commerce Cloud beeinflusst, registriert als CVE-2026-58231 und mit maximaler Punktzahl 10.0 auf der CVSS-Skala werden Versuche kurz nach de...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

HoneyMyte Updates CoolClient mit einem signierten Kerneltreiber, um Prozesse zu verstecken und den C2 Kanal zu schützen
Kaspersky hat eine Analyse veröffentlicht, die dem Schauspieler HoneyMyte (auch Mustang Panda) eine aktualisierte Version der CoolClient Backdoor, die eine signierte Kernel-Komp...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein...