CISA agrega el defecto CVE-2026-45247 de Magento RCE explotado al catálogo KEV – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el miércoles agregado una falla crítica que afecta a Mirasvit Cache Warmer, una popular extensión de caché de página completa de Magento, en su catálogo de vulnerabilidades explotadas conocidas (KEV), luego de informes de explotación activa en la naturaleza.

La vulnerabilidad, rastreada como CVE-2026-45247 (Puntuación CVSS: 9,8), es un caso de deserialización de datos que no son de confianza y que podrían explotarse para ejecutar código PHP arbitrario en un servidor afectado.

«Mirasvit Full Page Cache Warmer contiene una vulnerabilidad de deserialización de datos no confiables que podría permitir a atacantes no autenticados lograr la ejecución remota de código al proporcionar un objeto PHP serializado diseñado en la cookie CacheWarmer», CISA dicho.

La deficiencia afecta a todas las versiones de la extensión anteriores a la versión 1.11.12. Los parches para se lanzaron el 25 de mayo de 2026.

Ciberseguridad

La adición de CVE-2026-45247 al catálogo KEV se produce días después de que Sansec dijera que la vulnerabilidad de inyección de objetos PHP podría explotarse mediante cualquier solicitud de escaparate que lleve una cookie CacheWarmer diseñada, que luego deserializa parte del valor de la cookie con la función unserialize() nativa de PHP sin requerir autenticación ni privilegios de administrador.

«Como ese valor proviene directamente del cliente, un atacante controla los objetos que PHP reconstruye», afirma la empresa de seguridad holandesa. dicho. «Esto es inyección de objetos PHP (CWE-502). Combinada con una cadena de gadgets de clases que Magento y sus dependencias ya incluyen, la inyección de objetos escala a la ejecución remota de código».

Sansec dijo que identificó alrededor de 6.000 tiendas que ejecutan extensiones de Mirasvit, aunque es probable que el número exacto sea mayor dado que las redes de entrega de contenido (CDN) como las instalaciones de máscaras de Cloudflare.

Desde entonces, Imperva, propiedad de Thales, ha revelado que ha observado actividad de ataque activo que intenta explotar CVE-2026-45247 a través de cargas útiles de objetos PHP serializados entregados a través de solicitudes HTTP maliciosas.

«Las cargas útiles observadas contienen objetos serializados codificados en base64 diseñados para activar la deserialización de objetos PHP y lograr la ejecución remota de código a través de cadenas de dispositivos de los que comúnmente se abusa», dijo la compañía. dicho. «Las cargas útiles intentan invocar funciones como system() y current() para ejecutar comandos arbitrarios en el servidor subyacente. En varios casos observados, los atacantes utilizaron comandos de prueba diseñados para validar la ejecución exitosa del código».

Ciberseguridad

La actividad se ha centrado principalmente en sitios de juegos y negocios, siendo Estados Unidos, el Reino Unido, Francia y Australia los países más objetivo. Actualmente no se sabe quién está detrás de los esfuerzos de explotación, aunque el objetivo final parece ser señalar entornos vulnerables de Magento y confirmar que la ejecución remota de código es posible.

A la luz de la explotación activa, se ordenó a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen las correcciones antes del 6 de junio de 2026. Para detectar posibles esfuerzos de explotación, se recomienda a los propietarios de sitios que realicen auditorías para detectar solicitudes de escaparates que contengan una cookie CacheWarmer cuyo valor contenga el marcador «CacheWarmer:» seguido de una cadena codificada en Base64.

«Los objetos PHP serializados codifican en base64 a valores que comienzan con Tz, Qz o YT, por lo que un valor de cookie CacheWarmer que coincida con CacheWarmer:(Tz|Qz|YT) es un fuerte indicador de un intento de explotación», agregó Sansec.

La falla de Magento PolyShell permite cargas no autenticadas, RCE y apropiación de cuentas – CYBERDEFENSA.MX

Sansec advierte sobre una falla de seguridad crítica en la API REST de Magento que podría permitir a atacantes no autenticados cargar ejecutables arbitrarios y lograr la ejecución de código y el control de cuentas.

La vulnerabilidad ha sido nombrada en código. PoliShell por Sansec debido a que el ataque consiste en disfrazar el código malicioso como una imagen. No hay evidencia de que la deficiencia haya sido explotada en la naturaleza. La falla en la carga de archivos sin restricciones afecta a todas las versiones de Magento Open Source y Adobe Commerce hasta 2.4.9-alpha2.

La firma de seguridad holandesa dijo que el problema surge del hecho de que la API REST de Magento acepta cargas de archivos como parte de las opciones personalizadas para el artículo del carrito.

«Cuando una opción de producto tiene el tipo ‘archivo’, Magento procesa un objeto file_info incrustado que contiene datos de archivo codificados en base64, un tipo MIME y un nombre de archivo», indica. dicho. «El archivo está escrito en pub/media/custom_options/quote/ en el servidor».

Dependiendo de la configuración del servidor web, la falla puede permitir la ejecución remota de código mediante la carga de PHP o la apropiación de cuentas a través de XSS almacenado.

Ciberseguridad

Sansec también señaló que Adobe solucionó el problema en la rama de prelanzamiento 2.4.9 como parte de APSB25-94pero deja las versiones de producción actuales sin un parche aislado.

«Si bien Adobe proporciona una configuración de servidor web de muestra que limitaría en gran medida las consecuencias, la mayoría de las tiendas utilizan una configuración personalizada de su proveedor de alojamiento», añadió.

Para mitigar cualquier riesgo potencial, se recomienda a las tiendas de comercio electrónico que realicen los siguientes pasos:

  • Restrinja el acceso al directorio de carga («pub/media/custom_options/»).
  • Verifique que las reglas de nginx o Apache impidan el acceso al directorio.
  • Escanee las tiendas en busca de web shells, puertas traseras y otro malware.

«Bloquear el acceso no bloquea las cargas, por lo que las personas aún podrán cargar códigos maliciosos si no estás utilizando un WAF especializado [Web Application Firewall]», dijo Sansec.

El desarrollo se produce cuando Netcraft señaló una campaña en curso que involucra el compromiso y la desfiguración de miles de sitios de comercio electrónico Magento en múltiples sectores y geografías. La actividad, que comenzó el 27 de febrero de 2026, implica que el actor de amenazas cargue archivos de texto sin formato en directorios web de acceso público.

«Los atacantes han implementado archivos de texto de destrucción de datos en aproximadamente 15.000 nombres de host que abarcan 7.500 dominios, incluida la infraestructura asociada con marcas globales prominentes, plataformas de comercio electrónico y servicios gubernamentales», dijo la investigadora de seguridad Gina Chow. dicho.

Actualmente no está claro si los ataques explotan una vulnerabilidad específica de Magento o una mala configuración, y es obra de un único actor de amenazas. La campaña ha impactado la infraestructura de varias marcas reconocidas a nivel mundial, incluidas Asus, FedEx, Fiat, Lindt, Toyota y Yamaha, entre otras.

Hacker News también se comunicó con Netcraft para comprender si esta actividad tiene una conexión con PolyShell, y actualizaremos la historia si recibimos respuesta.