CVE-2026-45247
Mirasvit Full Page Cache Warmer Deserialization of Untrusted Data Vulnerability
Beschreibung
CVE-2026-45247 ist eine kritische Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten, häufig auch als PHP-Object-Injection beschrieben, die den Mirasvit Full Page Cache Warmer für Magento 2 betrifft. Der Mirasvit Full Page Cache Warmer übergibt das vom Angreifer kontrollierte CacheWarmer-Cookie ohne Einschränkung an die native PHP-Funktion unserialize(), und in Kombination mit in Magento und seinen Abhängigkeiten verfügbaren Gadget-Chains ermöglicht dies eine nicht authentifizierte Remote-Code-Ausführung auf dem Server. Dies ist von Bedeutung, weil CVE-2026-45247 im KEV-Katalog (Known Exploited Vulnerabilities) der CISA gelistet ist, einen kritischen CVSS-3.1-Basiswert von 9.8 trägt und mit seinem EPSS-Wert im 91. Perzentil der Ausnutzungswahrscheinlichkeit liegt. Da die Deserialisierung nicht vertrauenswürdiger Daten vor der Authentifizierung erfolgt, kann jeder entfernte Angreifer, der den betroffenen Magento-2-Shop erreicht, einen Ausnutzungsversuch unternehmen. Administratoren des Mirasvit Full Page Cache Warmer sollten dies als dringendes, aktiv ausgenutztes Problem behandeln und unverzüglich beheben.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| mirasvit | full page cache warmer | < 1.11.12 |
Referenzen
- https://mirasvit.com/package/changelog/?package=mirasvit/module-cache-warmer(Release Notes)
- https://sansec.io/research/mirasvit-cache-warmer-object-injection(Third Party Advisory)
- https://www.vulncheck.com/advisories/mirasvit-cache-warmer-for-magento-php-object-injection(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-45247(US Government Resource)
- https://www.imperva.com/blog/imperva-customers-protected-against-cve-2026-45247-in-mirasvit-full-page-cache-warmer-for-magento/(Third Party Advisory)
Schwachstellentyp
CWE-502: Deserialisierung nicht vertrauenswürdiger Daten
Die Anwendung ruft die native PHP-Funktion unserialize() auf dem vom Angreifer kontrollierten CacheWarmer-Cookie auf, ohne zu prüfen, ob die serialisierten Daten unbedenklich sind, sodass ein präpariertes serialisiertes PHP-Objekt beliebige Objekte instanziieren kann. In Kombination mit verfügbaren Gadget-Chains kann diese Object-Injection genutzt werden, um beliebigen Code auf dem Server auszuführen.
Mehr erfahren: CWE-502 — Deserialisierung nicht vertrauenswürdiger Daten
Auswirkungsanalyse
Die Schwachstelle ist über das Netzwerk ausnutzbar (Angriffsvektor: Netzwerk) und erfordert nur eine geringe Komplexität (Angriffskomplexität: Niedrig), das heißt es müssen keine besonderen Bedingungen erfüllt sein. Sie benötigt keine Berechtigungen (Erforderliche Berechtigungen: Keine) und keine Benutzerinteraktion (Benutzerinteraktion: Keine), sodass ein nicht authentifizierter entfernter Angreifer sie direkt auslösen kann. Die Auswirkung bleibt auf die betroffene Komponente beschränkt (Geltungsbereich: Unverändert), doch die Folgen sind über alle drei Schutzziele hinweg schwerwiegend: Vertraulichkeit: Hoch, Integrität: Hoch und Verfügbarkeit: Hoch, da eine erfolgreiche Remote-Code-Ausführung es einem Angreifer erlaubt, sensible Daten zu lesen, den Anwendungszustand zu verändern und den Dienst zu stören, was zu einer vollständigen Systemkompromittierung führt. Diese Metriken ergeben einen CVSS-3.1-Basiswert von 9.8 (KRITISCH). Der EPSS-Wert von 0.06149 (90,99. Perzentil) deutet auf eine erhöhte Wahrscheinlichkeit einer Ausnutzung in freier Wildbahn im Vergleich zu anderen Schwachstellen hin.
Exploit-Reifegrad
Die CISA hat eine aktive Ausnutzung bestätigt, indem sie CVE-2026-45247 in den KEV-Katalog (Known Exploited Vulnerabilities) aufgenommen hat. Detaillierte öffentliche technische Analysen und Sicherheitsforschung sind von Sansec und VulnCheck verfügbar, die die Object-Injection-Kette beschreiben, einschließlich der Sansec-Veröffentlichung unter https://sansec.io/research/mirasvit-cache-warmer-object-injection. Der EPSS-Wert von 0.06149 (90,99. Perzentil) spiegelt eine hohe relative Ausnutzungswahrscheinlichkeit wider. Es ist keine Verbindung zu Ransomware bekannt, und die verfügbaren Referenzen stellen öffentliche Forschung und Analyse dar und keinen fertig paketierten Exploit-Code.
Behebung
- Befolgen Sie die von der CISA im KEV-Katalog geforderte Maßnahme: "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable."
- Aktualisieren Sie den Mirasvit Full Page Cache Warmer auf Version 1.11.12 oder höher, die den Fix für diese Schwachstelle enthält.
- Falls Sie nicht sofort patchen können, wenden Sie Übergangsmaßnahmen an: Blockieren oder entfernen Sie das CacheWarmer-Cookie an der WAF oder am Reverse-Proxy, vermeiden Sie die Deserialisierung nicht vertrauenswürdiger Eingaben, beschränken Sie den Zugriff auf das Modul und setzen Sie WAF-Regeln ein, die serialisierte Objekt-Payloads erkennen.
- Überwachen Sie Ihre Umgebung: Prüfen Sie Webserver- und Anwendungsprotokolle auf präparierte CacheWarmer-Cookies und auf unerwartete PHP-Ausführung, die auf eine Ausnutzung hindeuten kann.
- Bevorzugen Sie als langfristige Maßnahme signierte oder integritätsgeprüfte Datenformate, erzwingen Sie Klassen-Allowlists bei der Deserialisierung und vermeiden Sie es grundsätzlich, unserialize() auf nicht vertrauenswürdige Eingaben anzuwenden.
Technische Details
Die Ursache ist ein uneingeschränkter Aufruf der nativen PHP-Funktion unserialize() auf dem CacheWarmer-Cookie, wodurch ein Angreifer ein präpariertes serialisiertes PHP-Objekt einschleusen kann. Wird dieses Objekt mit in Magento und seinen Abhängigkeiten vorhandenen Gadget-Chains kombiniert, führt die Deserialisierung zur Ausführung von beliebigem Code auf dem Server. Da das Cookie vor der Authentifizierung verarbeitet wird, sind für den Angriff keine Zugangsdaten erforderlich. Der entsprechende CVSS-Vektor spiegelt diese Exposition wider: Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität erreichbar, erfordert keine Berechtigungen und keine Benutzerinteraktion und führt zum vollständigen Verlust von Vertraulichkeit, Integrität und Verfügbarkeit.
Häufig gestellte Fragen
Wird CVE-2026-45247 aktiv ausgenutzt?
Ja. Die CISA hat CVE-2026-45247 in ihren KEV-Katalog (Known Exploited Vulnerabilities) aufgenommen und damit eine aktive Ausnutzung in freier Wildbahn bestätigt. Eine Verbindung zu Ransomware ist derzeit nicht bekannt.
Welche Produkte sind von CVE-2026-45247 betroffen?
Betroffen ist das Modul Mirasvit Full Page Cache Warmer für Magento 2 in Versionen vor 1.11.12.
Wie behebe ich CVE-2026-45247?
Aktualisieren Sie den Mirasvit Full Page Cache Warmer auf Version 1.11.12 oder höher. Falls Sie nicht sofort patchen können, blockieren oder entfernen Sie das CacheWarmer-Cookie an der WAF, vermeiden Sie die Deserialisierung nicht vertrauenswürdiger Eingaben und überwachen Sie die Protokolle auf präparierte Cookies und unerwartete PHP-Ausführung.
Wie schwerwiegend ist CVE-2026-45247?
Sie ist als KRITISCH mit einem CVSS-3.1-Basiswert von 9.8 eingestuft. Sie ermöglicht eine nicht authentifizierte Remote-Code-Ausführung, die zur vollständigen Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit führt, und ihr EPSS-Wert liegt im 90,99. Perzentil.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.