Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
La Cybersecurity and Infrastructure Agency (CISA) des États-Unis a inclus dans son catalogue de vulnérabilités connues et exploitées (KEV) un échec critique dans l'extension Mirasvit Cache Warmer pour Magento, enregistrée comme CVE-2026-45247 et avec le score CVSS 9.8, après les rapports d'exploitation active dans les environnements de commerce électronique.
Il s'agit d'une vulnérabilité de la désactivation de données peu fiables - connue sous le nom d'injection d'objets PHP - qui permet à un attaquant non authentifié de fournir un objet PHP sérialisé malveillant dans le cookie CacheWarmer et de provoquer l'exécution de code à distance (ERC) sur le serveur qui exécute l'extension vulnérable. Les correctifs ont été publiés le 25 mai 2026 et l'échec affecte toutes les versions avant le 1.11.12.

Les risques sont élevés et concrets: un magasin Magento compromis peut servir de plate-forme pour installer des shells web, déployer des cryptominers, pivoter dans des systèmes internes ou filtrer les données et transactions client. En outre, les attaquants profitent des "gadgets" déjà présents dans les classes que Magento et ses dépendances portent par défaut, ce qui fait de la désérialisation simple un chemin direct vers les CER sans avoir besoin de pouvoirs administratifs.
Des chercheurs de Sansec et des signatures telles qu'Imperva ont observé des requêtes HTTP avec des charges sérialisées de base64 visant à déclencher des fonctions dangereuses en PHP - dans certains cas essayant d'invoquer système () ou des fonctions équivalentes pour valider l'exécution à distance - et ont identifié des modèles d'abus qui se concentrent sur les magasins de jeux et les sites d'affaires dans des pays comme les États-Unis. Royaume-Uni, France et Australie. Sansec estime qu'au moins 6 000 magasins utilisent des extensions de Mirasvit, bien que le chiffre réel puisse être plus élevé lorsqu'il est considéré comme des installations cachées par les CDN.
Si vous lancez un magasin Magento, la première action non reportée est mettre à jour l'extension vers la version 1.11.12 ou plus et appliquer tout dispositif de sécurité disponible. Étant donné l'exploitation en cours, les entités fédérales américaines ont déjà reçu l'ordre d'atténuer leurs effets avant le 6 juin 2026; pour les environnements privés, cette urgence doit se traduire par une action immédiate.
Pour détecter les tentatives d'exploitation, il a vérifié les dossiers d'accès web pour les applications à l'avant qui incluent le cookie CacheWarmer avec une valeur contenant le préfixe CacheWarmer : suivie d'une chaîne de base64. Sansec avertit que les objets PHP sérialisés encodés dans la base64 commencent généralement par des séquences Tz, Qz ou YT, donc un cookie dont la valeur coïncide avec CacheWarmer: (Tz-124; Qz-124; YT) C'est un indicateur fort de tentative d'exploitation.
Il ne suffit pas de se garer: si vous détectez des applications suspectes, vous supposez la possibilité de compromis. Isolez l'hôte touché, conservez les journaux pour l'analyse médico-légale, fouillez les coquillages du Web et les activités inhabituelles dans les processus de cron ou de système, cassez les références exposées et redémarrez des copies propres s'il y a des preuves de manipulation. Il implémente les règles WAF pour bloquer les modèles de cookies malveillants et envisage d'invalider ou de filtrer temporairement les cookies CacheWarmer jusqu'à ce que le nettoyage complet soit vérifié.

Sur le plan préventif, il passe en revue et réduit la surface d'exposition : il minimise les modules et extensions installés, applique le principe de moins de privilège aux processus et bases de données PHP, au mantenén Magento et à toutes ses unités à jour, et empêche l'utilisation d'un serialize () dans les données du client. Pour l'équipement technique, envisager des librairies ou des mécanismes de désactivation sûrs qui valident strictement le type et la structure des données avant de reconstruire des objets en mémoire.
Les organisations tierces - les CDN, les fournisseurs d'hébergement ou les intégrateurs - devraient être coordonnées pour obtenir la visibilité des installations cachées et s'assurer que les correctifs sont déployés à tous les points de présence. Restez abonné aux sources officielles de renseignements et aux catalogues de vulnérabilité pour recevoir des alertes précoces; le catalogue KEV de la CISA est un bon point de référence pour prioriser les réponses: CISA KEV Catalogue. Les analyses techniques et les avis de ceux qui ont découvert la campagne fournissent également des indicateurs utiles d'engagement pour la détection, tels que ceux publiés par Sansec et les signatures de sécurité: Sansec et Blog Imperva.
En conclusion, cette vulnérabilité montre comment une seule fonction non sécuritaire de la gestion des objets peut rapidement compromettre l'ensemble des écosystèmes du commerce électronique. La mesure immédiate consiste à appliquer le patch, la vérification et la quarantaine de toute trace d'exploitation. À moyen terme, la leçon est technique et organisationnelle : réduire les unités inutiles, appliquer les contrôles de sécurité de l'entrée des données et maintenir des processus d'intervention en cas d'incident bien testés pour empêcher l'extension du cache de devenir la passerelle vers l'infrastructure critique.
Autres
Plus de nouvelles sur le même sujet.

Alerte critique GitLab : correctifs de correctifs d'urgence CVE-2026-19478 permettant de modifier ou d'éliminer des projets publics sans références
GitLab a publié un patch d'urgence le 17 août 2026 pour corriger la vulnérabilité critique de son logiciel auto-organisé (Community and Enterprise Edition) qui, dans certaines c...

Lorsque le serveur MCP conserve vos identifiants : le vecteur d'attaque silencieux de l'IA en production
L'incorporation des agents d'IA dans les processus commerciaux a ouvert une voie pratique pour que les systèmes de production et les données soient accessibles à partir de modèl...

Alerte critique: CVE-2026-58231 dans SAP Commerce Cloud pourrait permettre l'exécution de code à distance; patch et atténuation urgente
Une vulnérabilité critique qui affecte SAP Commerce Cloud, enregistré comme CVE-2026-58231 et avec un score maximum de 10,0 sur l'échelle CVSS, il est exploité des tentatives pe...

L'achat massif de domaines expirés entraîne la fraude, les logiciels malveillants et le pirate de streaming: l'entreprise derrière le dropcatch
Un rapport de renseignement sur le DNS publié par Infoblox et diffusé par des médias spécialisés confirme que les criminels achètent des domaines à grande échelle expirés - les ...

Mises à jour HoneyMyte CoolClient avec un pilote de noyau signé pour cacher les processus et protéger le canal C2
Kaspersky a publié une analyse qui attribue à l'acteur connu sous le nom de HoneyMyte (également Mustang Panda) une version mise à jour de la porte arrière CoolClient qui intègr...

GeoServer sur alerte de vulnérabilité de zéro jour dans jsonArrayContient un risque réel d'exécution à distance
Selon les alertes publiques des chercheurs et la société de renseignement watchTowr, le projet GeoServer a une vulnérabilité de zéro jour qui est activement explorée par les agr...

AmnesiaStealer MacOS malware qui vole les identifiants et contrôle les sessions de navigateur en temps réel
Les chercheurs en sécurité ont documenté une nouvelle famille de logiciels malveillants visant macOS - appelé AmnesiaStealer - qui combine une goutteuse en shell, un infostealer...