Alerte critique : CVE-2026-45247 expose les magasins Magento à l'exécution de code à distance par désérialisation dans l'extension Cache Warmer

Auteur: Publié 5 min de lectura 151 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

La Cybersecurity and Infrastructure Agency (CISA) des États-Unis a inclus dans son catalogue de vulnérabilités connues et exploitées (KEV) un échec critique dans l'extension Mirasvit Cache Warmer pour Magento, enregistrée comme CVE-2026-45247 et avec le score CVSS 9.8, après les rapports d'exploitation active dans les environnements de commerce électronique.

Il s'agit d'une vulnérabilité de la désactivation de données peu fiables - connue sous le nom d'injection d'objets PHP - qui permet à un attaquant non authentifié de fournir un objet PHP sérialisé malveillant dans le cookie CacheWarmer et de provoquer l'exécution de code à distance (ERC) sur le serveur qui exécute l'extension vulnérable. Les correctifs ont été publiés le 25 mai 2026 et l'échec affecte toutes les versions avant le 1.11.12.

Alerte critique : CVE-2026-45247 expose les magasins Magento à l'exécution de code à distance par désérialisation dans l'extension Cache Warmer
Image générée avec IA.

Les risques sont élevés et concrets: un magasin Magento compromis peut servir de plate-forme pour installer des shells web, déployer des cryptominers, pivoter dans des systèmes internes ou filtrer les données et transactions client. En outre, les attaquants profitent des "gadgets" déjà présents dans les classes que Magento et ses dépendances portent par défaut, ce qui fait de la désérialisation simple un chemin direct vers les CER sans avoir besoin de pouvoirs administratifs.

Des chercheurs de Sansec et des signatures telles qu'Imperva ont observé des requêtes HTTP avec des charges sérialisées de base64 visant à déclencher des fonctions dangereuses en PHP - dans certains cas essayant d'invoquer système () ou des fonctions équivalentes pour valider l'exécution à distance - et ont identifié des modèles d'abus qui se concentrent sur les magasins de jeux et les sites d'affaires dans des pays comme les États-Unis. Royaume-Uni, France et Australie. Sansec estime qu'au moins 6 000 magasins utilisent des extensions de Mirasvit, bien que le chiffre réel puisse être plus élevé lorsqu'il est considéré comme des installations cachées par les CDN.

Si vous lancez un magasin Magento, la première action non reportée est mettre à jour l'extension vers la version 1.11.12 ou plus et appliquer tout dispositif de sécurité disponible. Étant donné l'exploitation en cours, les entités fédérales américaines ont déjà reçu l'ordre d'atténuer leurs effets avant le 6 juin 2026; pour les environnements privés, cette urgence doit se traduire par une action immédiate.

Pour détecter les tentatives d'exploitation, il a vérifié les dossiers d'accès web pour les applications à l'avant qui incluent le cookie CacheWarmer avec une valeur contenant le préfixe CacheWarmer : suivie d'une chaîne de base64. Sansec avertit que les objets PHP sérialisés encodés dans la base64 commencent généralement par des séquences Tz, Qz ou YT, donc un cookie dont la valeur coïncide avec CacheWarmer: (Tz-124; Qz-124; YT) C'est un indicateur fort de tentative d'exploitation.

Il ne suffit pas de se garer: si vous détectez des applications suspectes, vous supposez la possibilité de compromis. Isolez l'hôte touché, conservez les journaux pour l'analyse médico-légale, fouillez les coquillages du Web et les activités inhabituelles dans les processus de cron ou de système, cassez les références exposées et redémarrez des copies propres s'il y a des preuves de manipulation. Il implémente les règles WAF pour bloquer les modèles de cookies malveillants et envisage d'invalider ou de filtrer temporairement les cookies CacheWarmer jusqu'à ce que le nettoyage complet soit vérifié.

Alerte critique : CVE-2026-45247 expose les magasins Magento à l'exécution de code à distance par désérialisation dans l'extension Cache Warmer
Image générée avec IA.

Sur le plan préventif, il passe en revue et réduit la surface d'exposition : il minimise les modules et extensions installés, applique le principe de moins de privilège aux processus et bases de données PHP, au mantenén Magento et à toutes ses unités à jour, et empêche l'utilisation d'un serialize () dans les données du client. Pour l'équipement technique, envisager des librairies ou des mécanismes de désactivation sûrs qui valident strictement le type et la structure des données avant de reconstruire des objets en mémoire.

Les organisations tierces - les CDN, les fournisseurs d'hébergement ou les intégrateurs - devraient être coordonnées pour obtenir la visibilité des installations cachées et s'assurer que les correctifs sont déployés à tous les points de présence. Restez abonné aux sources officielles de renseignements et aux catalogues de vulnérabilité pour recevoir des alertes précoces; le catalogue KEV de la CISA est un bon point de référence pour prioriser les réponses: CISA KEV Catalogue. Les analyses techniques et les avis de ceux qui ont découvert la campagne fournissent également des indicateurs utiles d'engagement pour la détection, tels que ceux publiés par Sansec et les signatures de sécurité: Sansec et Blog Imperva.

En conclusion, cette vulnérabilité montre comment une seule fonction non sécuritaire de la gestion des objets peut rapidement compromettre l'ensemble des écosystèmes du commerce électronique. La mesure immédiate consiste à appliquer le patch, la vérification et la quarantaine de toute trace d'exploitation. À moyen terme, la leçon est technique et organisationnelle : réduire les unités inutiles, appliquer les contrôles de sécurité de l'entrée des données et maintenir des processus d'intervention en cas d'incident bien testés pour empêcher l'extension du cache de devenir la passerelle vers l'infrastructure critique.

Couverture

Autres

Plus de nouvelles sur le même sujet.