Kerentanan  ·  2026-06-04

KEV: CVE-2026-45247 (CVSS 9.8) — Mirasvit Full Page Cache Warmer Unauthenticated Deserialization/RCE Actively Exploited; Federal Deadline June 6

KerentananHigh dampakGlobalCVE-2026-45247
Ekstensi Mirasvit Full Page Cache Warmer untuk Magento 2 / Adobe Commerce (semua versi sebelum 1.11.12) mendeserialisasi objek PHP yang dikendalikan penyerang yang diberikan dalam cookie CacheWarmer pada permintaan HTTP storefront biasa. Ketika gadget chain yang dapat dieksploitasi hadir (tipikal di lingkungan Magento), ini memungkinkan eksekusi kode jarak jauh tanpa autentikasi. CISA menambahkan kerentanan ke katalog Known Exploited Vulnerabilities pada 3 Juni 2026 setelah bukti eksploitasi aktif di alam liar, menetapkan batas waktu remediasi federal 6 Juni 2026. Sansec memperkirakan sekitar 6.000 toko Magento terekspos.
Permintaan HTTP GET tanpa autentikasi ke halaman storefront publik apa pun dengan cookie CacheWarmer yang dibuat dengan cermat berisi objek PHP berseri berbahaya. Tidak ada kredensial, interaksi pengguna, atau akses admin yang diperlukan.
Mirasvit Full Page Cache Warmer untuk Magento 2 / Adobe Commerce, semua versi sebelum 1.11.12. Mempengaruhi storefront Magento 2 yang terhubung ke internet dengan ekstensi terinstal.
Upgrade Mirasvit Full Page Cache Warmer ke versi 1.11.12 atau lebih baru (patch dirilis 25 Mei 2026). Jika upgrade tidak dapat dilakukan segera, nonaktifkan atau hapus ekstensi sementara, batasi akses storefront melalui aturan WAF yang menargetkan cookie CacheWarmer, dan pantau log aplikasi web untuk nilai cookie yang tidak biasa atau spawning proses server-side yang tidak terduga. Agensi federal harus mematuhi pada 6 Juni 2026 sesuai BOD 22-01.
Sumber
CISA — Adds One Known Exploited Vulnerability to CatalogNVD — CVE-2026-45247Mirasvit changelog
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →