{"id":1071,"date":"2026-06-04T08:40:26","date_gmt":"2026-06-04T08:40:26","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/04\/cisa-agrega-el-defecto-cve-2026-45247-de-magento-rce-explotado-al-catalogo-kev-cyberdefensa-mx\/"},"modified":"2026-06-04T08:40:26","modified_gmt":"2026-06-04T08:40:26","slug":"cisa-agrega-el-defecto-cve-2026-45247-de-magento-rce-explotado-al-catalogo-kev-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/04\/cisa-agrega-el-defecto-cve-2026-45247-de-magento-rce-explotado-al-catalogo-kev-cyberdefensa-mx\/","title":{"rendered":"CISA agrega el defecto CVE-2026-45247 de Magento RCE explotado al cat\u00e1logo KEV \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el mi\u00e9rcoles <a href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2026\/06\/03\/cisa-adds-one-known-exploited-vulnerability-catalog\">agregado<\/a> una falla cr\u00edtica que afecta a Mirasvit Cache Warmer, una popular extensi\u00f3n de cach\u00e9 de p\u00e1gina completa de Magento, en su cat\u00e1logo de vulnerabilidades explotadas conocidas (KEV), luego de informes de explotaci\u00f3n activa en la naturaleza.<\/p>\n<p>La vulnerabilidad, rastreada como <b><a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-45247\">CVE-2026-45247<\/a><\/b>  (Puntuaci\u00f3n CVSS: 9,8), es un caso de deserializaci\u00f3n de datos que no son de confianza y que podr\u00edan explotarse para ejecutar c\u00f3digo PHP arbitrario en un servidor afectado.<\/p>\n<p>\u00abMirasvit Full Page Cache Warmer contiene una vulnerabilidad de deserializaci\u00f3n de datos no confiables que podr\u00eda permitir a atacantes no autenticados lograr la ejecuci\u00f3n remota de c\u00f3digo al proporcionar un objeto PHP serializado dise\u00f1ado en la cookie CacheWarmer\u00bb, CISA <a href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog\">dicho<\/a>.<\/p>\n<p>La deficiencia afecta a todas las versiones de la extensi\u00f3n anteriores a la versi\u00f3n 1.11.12. Los parches para se lanzaron el 25 de mayo de 2026.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>La adici\u00f3n de CVE-2026-45247 al cat\u00e1logo KEV se produce d\u00edas despu\u00e9s de que Sansec dijera que la vulnerabilidad de inyecci\u00f3n de objetos PHP podr\u00eda explotarse mediante cualquier solicitud de escaparate que lleve una cookie CacheWarmer dise\u00f1ada, que luego deserializa parte del valor de la cookie con la funci\u00f3n unserialize() nativa de PHP sin requerir autenticaci\u00f3n ni privilegios de administrador.<\/p>\n<p>\u00abComo ese valor proviene directamente del cliente, un atacante controla los objetos que PHP reconstruye\u00bb, afirma la empresa de seguridad holandesa. <a href=\"https:\/\/sansec.io\/research\/mirasvit-cache-warmer-object-injection\">dicho<\/a>. \u00abEsto es inyecci\u00f3n de objetos PHP (CWE-502). Combinada con una cadena de gadgets de clases que Magento y sus dependencias ya incluyen, la inyecci\u00f3n de objetos escala a la ejecuci\u00f3n remota de c\u00f3digo\u00bb.<\/p>\n<p>Sansec dijo que identific\u00f3 alrededor de 6.000 tiendas que ejecutan extensiones de Mirasvit, aunque es probable que el n\u00famero exacto sea mayor dado que las redes de entrega de contenido (CDN) como las instalaciones de m\u00e1scaras de Cloudflare.<\/p>\n<p>Desde entonces, Imperva, propiedad de Thales, ha revelado que ha observado actividad de ataque activo que intenta explotar CVE-2026-45247 a trav\u00e9s de cargas \u00fatiles de objetos PHP serializados entregados a trav\u00e9s de solicitudes HTTP maliciosas.<\/p>\n<p>\u00abLas cargas \u00fatiles observadas contienen objetos serializados codificados en base64 dise\u00f1ados para activar la deserializaci\u00f3n de objetos PHP y lograr la ejecuci\u00f3n remota de c\u00f3digo a trav\u00e9s de cadenas de dispositivos de los que com\u00fanmente se abusa\u00bb, dijo la compa\u00f1\u00eda. <a href=\"https:\/\/www.imperva.com\/blog\/imperva-customers-protected-against-cve-2026-45247-in-mirasvit-full-page-cache-warmer-for-magento\/\">dicho<\/a>. \u00abLas cargas \u00fatiles intentan invocar funciones como system() y current() para ejecutar comandos arbitrarios en el servidor subyacente. En varios casos observados, los atacantes utilizaron comandos de prueba dise\u00f1ados para validar la ejecuci\u00f3n exitosa del c\u00f3digo\u00bb.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/vpn-threat-report-m\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhFlTC7RrRZGiFAgASS0noWSL0qsQGFVp8-Hvuw9yp3X3VKRuTcb5SsPX09wJzrdIM6pu1_5lS4EeZp7Sx4iYBpNJkrGnpr08yyaS1HQ5_5TxaCsP6O0OtHNuOkesn6CbNjao1GPulCJk-uljYMSfMZfBYNrngpe669t7jlRn1FqiEnXhsFD1WVkpaYIVgh\/s728-e100\/ai-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>La actividad se ha centrado principalmente en sitios de juegos y negocios, siendo Estados Unidos, el Reino Unido, Francia y Australia los pa\u00edses m\u00e1s objetivo. Actualmente no se sabe qui\u00e9n est\u00e1 detr\u00e1s de los esfuerzos de explotaci\u00f3n, aunque el objetivo final parece ser se\u00f1alar entornos vulnerables de Magento y confirmar que la ejecuci\u00f3n remota de c\u00f3digo es posible.<\/p>\n<p>A la luz de la explotaci\u00f3n activa, se orden\u00f3 a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen las correcciones antes del 6 de junio de 2026. Para detectar posibles esfuerzos de explotaci\u00f3n, se recomienda a los propietarios de sitios que realicen auditor\u00edas para detectar solicitudes de escaparates que contengan una cookie CacheWarmer cuyo valor contenga el marcador \u00abCacheWarmer:\u00bb seguido de una cadena codificada en Base64.<\/p>\n<p>\u00abLos objetos PHP serializados codifican en base64 a valores que comienzan con Tz, Qz o YT, por lo que un valor de cookie CacheWarmer que coincida con CacheWarmer:(Tz|Qz|YT) es un fuerte indicador de un intento de explotaci\u00f3n\u00bb, agreg\u00f3 Sansec.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el mi\u00e9rcoles agregado una falla cr\u00edtica que afecta a Mirasvit Cache Warmer, una popular extensi\u00f3n de cach\u00e9 de p\u00e1gina completa de Magento, en su cat\u00e1logo de vulnerabilidades explotadas conocidas (KEV), luego de informes de explotaci\u00f3n activa en la naturaleza. La vulnerabilidad, rastreada como [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":752,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[405,411,100,2893,24,406,66,110,1108,779],"class_list":["post-1071","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-agrega","tag-catalogo","tag-cisa","tag-cve202645247","tag-cyberdefensa-mx","tag-defecto","tag-explotado","tag-kev","tag-magento","tag-rce"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1071","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1071"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1071\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/752"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1071"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1071"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1071"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}