新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
Magento 擴充外掛漏洞入 KEV 目錄,逾 6,000 家電商恐受影響
2026 / 06 / 10
編輯部
美國網路安全暨基礎設施安全局(CISA)將影響 Magento 快取擴充套件 Mirasvit Cache Warmer 的重大漏洞
CVE-2026-45247
納入已知遭利用漏洞(KEV)目錄。多份報告指出,該漏洞已有遭主動利用的跡象。
CVE-2026-45247 的 CVSS 評分為 9.8,
屬於不受信任資料反序列化(deserialization of untrusted data)漏洞,影響 1.11.12 之前的所有版本
。官方已於 2026 年 5 月 25 日發布修補程式,建議使用該擴充套件的網站儘速更新。
漏洞原理與利用方式
荷蘭資安公司 Sansec 說明,漏洞源自 Magento storefront 對 CacheWarmer Cookie 的處理邏輯:伺服器收到含惡意 CacheWarmer Cookie 的請求後,會直接使用 PHP 原生的 unserialize() 函式,對 Cookie 值中的部分內容進行反序列化,且不需要任何身分驗證或管理員權限。由於該值直接來自用戶端,攻擊者可完整控制 PHP 建立的物件,進而形成 PHP 物件注入(CWE-502)。再結合 Magento 及其相依套件中既有的串鏈利用元件(gadget chain),物件注入可進一步升級為遠端程式碼執行(RCE)。
CISA 表示,未經驗證的攻擊者可在 CacheWarmer Cookie 中提供精心構造的序列化 PHP 物件,藉此在受影響伺服器上執行任意 PHP 程式碼。
已觀察到主動攻擊活動
Thales 旗下 Imperva 表示,
已觀察到攻擊者透過惡意 HTTP 請求傳送序列化 PHP 物件酬載、嘗試利用此漏洞的主動攻擊活動
。觀測到的酬載包含以 Base64 編碼的序列化物件,目的在觸發 PHP 物件反序列化,並透過常見的串鏈利用元件達成遠端程式碼執行。這些酬載嘗試呼叫 system() 與 current() 等函式,以在底層伺服器執行任意指令;在部分案例中,攻擊者也會使用測試型指令,以確認程式碼執行是否成功。
攻擊活動主要鎖定遊戲與商業類網站,美國、英國、法國與澳洲為最主要的受害地區。目前尚不清楚攻擊者身分,但其目的似乎是標記存在漏洞的 Magento 環境,並確認遠端程式碼執行的可行性。
Sansec 指出,目前可識別約 6,000 家使用 Mirasvit 擴充套件的商店;但由於 Cloudflare 等內容傳遞網路(CDN)會遮蔽實際安裝數量,真實數字可能更高。
修補與偵測建議
CISA 要求聯邦文職行政機構(FCEB)在 2026 年 6 月 6 日前完成修補。
所有使用 Mirasvit Cache Warmer 的網站管理員應立即升級至 1.11.12 或更新版本。
在偵測潛在利用嘗試方面,Sansec 建議稽核 storefront 請求紀錄,
檢查是否存在 CacheWarmer Cookie 值以「CacheWarmer:」開頭、後接 Base64 編碼字串的請求
。序列化 PHP 物件的 Base64 編碼值通常以 Tz、Qz 或 YT 開頭;若 Cookie 值符合 CacheWarmer:(Tz|Qz|YT) 模式,可視為高度疑似的利用嘗試指標。
本文轉載自 TheHackerNews。
Mirasvit Cache Warmer
不受信任資料反序列化漏洞
CacheWarmer Cookie
最新活動
2026.06.25
【打造 AI 時代雙層資安防線】
2026.06.26
AI x 資安工作坊 III - AI 與網路安全職業與教育:打造數位經濟新世代
2026.06.26
企業導入AI風險邊界實戰工作坊(含場域觀摩)
2026.06.26
金融業安心使用 GenAI 與金融 LLM 完整解決方案
2026.07.09
7/9-7/10【軟體開發安全意識與 .NET/Java 安全程式開發】兩日集訓班
2026.07.14
2026迎戰合規新局上市櫃企業資安治理與風險評估實戰解析
看更多活動
大家都在看
Miasma 蠕蟲攻擊微軟 73 個 GitHub 儲存庫,AI 編碼工具成新傳播向量
有了WhatsUp IP Address Manager您可以不再需要使用表格來管理您的IP 使用空間
新興威脅組織 OP-512 以客製化 Web Shell 框架攻擊 IIS 伺服器,疑與中國有關
Sophos 與 Rubrik 攜手推出由 Rubrik Cyber Resilience 技術支援的 Microsoft 365 備份與復原服務
從發現到控制:如何在 OT 環境中評估與處理高危漏洞
資安人科技網
文章推薦
超越人類監督:前沿 AI 時代的新挑戰與應對
A10 Networks 收購TrojAI,擴展 AI產品藍圖
中文語系犯罪組織 TA4922 擴大全球攻擊版圖,借助 LLM 快速開發惡意軟體