Magento 远程代码执行 (StyleSmuggler)

critical Web App Scanning 插件 ID 115470

简介

Magento 远程代码执行 (StyleSmuggler)

描述

Magento Open Source / Adobe Commerce 受到未经身份验证的远程代码执行漏洞(称为 StyleSmuggler)的影响。远程攻击者可通过 GraphQL 端点所报告的非转义存储代码,在应用程序日志文件中写入 PHP 代码,然后在客户机购物车的账单地址中存储一组嵌套电子邮件指令。渲染地址时执行的全局字符串替换使用有效的延期签名包装攻击者指令,从而将管理预览块走私到失败的支付电子邮件模板中。该区块重播当前 HTTP 请求的“type”、“text”和“styles”参数,允许攻击者在验证任意类的类型之前将其实例化,并接触到包含中毒日志文件的依存关系注入扫描程序。整个链由公共 GraphQL 突变触发,不需要帐户、购物车项目和支付方式,从而允许攻击者在 Web 服务器进程的上下文中执行任意代码。

请注意,您需要在扫描配置中启用“文件上传”评估选项才能使用此插件。

解决方案

根据供应商公告应用相应的修补程序。作为临时措施,应用现有的社区缓解措施之一,限制对 GraphQL 端点的访问,或者过滤地址字段中包含嵌套“样式”参数和电子邮件指令的请求。

另见

https://github.com/magento/magento2/pull/41231

https://helpx.adobe.com/security/products/magento/apsb26-146.html

插件详情

严重性: Critical

ID: 115470

类型: Check Based

发布时间: 2026/9/8

最近更新时间: 2026/9/8

扫描模板: basic, full, pci, scan

风险信息

VPR

风险因素: Critical

分数: 9.5

百分位: 99.86

CVSS v2

风险因素: Critical

基本分数: 10

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2026-75650

CVSS v3

风险因素: Critical

基本分数: 10

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVSS 分数来源: CVE-2026-75650

CVSS v4

风险因素: Critical

Base Score: 9.3

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

CVSS 分数来源: Tenable

漏洞信息

可利用: true

易利用性: Exploits are available

漏洞发布日期: 2026/9/4

参考资料信息

CVE: CVE-2026-75650