Volver a Labs
Alerta de Seguridad

CVE-2026-45247

Acerca de

Mirasvit Full Page Cache Warmer para Magento 2 anterior a la versión 1.11.12 contiene una vulnerabilidad de inyección de objetos PHP que permite a atacantes no autenticados lograr ejecución remota de código proporcionando un objeto PHP serializado y manipulado en la cookie CacheWarmer. Los atacantes pueden explotar la llamada irrestricta a la función nativa unserialize() de PHP combinada con cadenas de gadgets disponibles en Magento y sus dependencias para ejecutar código arbitrario en el servidor.

Debilidad (CWE):CWE-502

Análisis del analista Rainforest

La extensión Full Page Cache Warmer de Mirasvit para Magento 2 pasa entradas controladas por el atacante directamente a la función `unserialize()` de PHP. Un atacante no autenticado coloca un objeto PHP serializado y manipulado en la cookie CacheWarmer y, cuando la extensión lo deserializa, la inyección de objetos dispara una cadena de gadgets construida a partir de clases ya presentes en Magento y sus dependencias. Esa cadena lleva a la aplicación a ejecutar código arbitrario en el servidor: una escalada clásica de inyección de objetos PHP desde una solicitud no autenticada hasta una RCE total.

Magento ejecuta tiendas de comercio electrónico, así que un servidor comprometido expone datos de clientes y flujos de pago y es un objetivo de primer nivel para el skimming y el código de captura de tarjetas inyectado en el checkout: el patrón Magecart que ha aquejado a la plataforma durante años. Las extensiones de terceros son un punto débil recurrente precisamente porque amplían la superficie de ataque más allá del núcleo de Magento, y una RCE preautenticación disparada por cookie necesita una sola solicitud. Actualice Full Page Cache Warmer a 1.11.12 o posterior y, como el compromiso de la tienda a menudo se manifiesta como skimmers del lado del cliente inyectados, revise la tienda en busca de código no autorizado, usuarios administradores inesperados y plantillas de checkout modificadas además de aplicar el parche.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2026-45247?

Mirasvit Full Page Cache Warmer para Magento 2 anterior a la versión 1.11.12 contiene una vulnerabilidad de inyección de objetos PHP que permite a atacantes no autenticados lograr ejecución remota de código proporcionando un objeto PHP serializado y manipulado en la cookie CacheWarmer.

¿Qué tan grave es CVE-2026-45247?

CVE-2026-45247 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2026-45247?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2026-45247?

Los avisos públicos listan como afectados: full page cache warmer. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2026-45247?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email