SecBoard
Zurück zur CVE-Übersicht

CVE-2026-45247

CRITICAL(9.8)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Risk Signal Score63/100 — HOCH
  • CVSS 9.8 — Kritisch
  • Im CISA KEV-Katalog (aktiv ausgenutzt)

CISA KEV

Bestätigt ausgenutzt

EPSS-Score

27.5%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

9.8

Technische Schwere

SecBoard-Einordnung

CVE-2026-45247 betrifft Mirasvit Full Page Cache Warmer für Magento 2 und ist eine PHP-Objektinjektionsschwachstelle. Sie ermöglicht nicht authentifizierten Angreifern die Ausführung von Remote Code (), indem ein manipuliertes serialisiertes PHP-Objekt im CacheWarmer-Cookie bereitgestellt wird. Die Schwachstelle resultiert aus der uneingeschränkten Nutzung der PHP-Funktion unserialize() in Kombination mit Gadget-Chains in Magento und seinen Abhängigkeiten.

Mit einem CVSS-Score von 9.8 (CRITICAL) und der Aufnahme in den KEV-Katalog, was auf eine aktive Ausnutzung hindeutet, ist diese Schwachstelle als äußerst kritisch einzustufen. Die EPSS-Wahrscheinlichkeit von 28% für eine Ausnutzung unterstreicht das signifikante Risiko. Die aktive Ausnutzung erfordert sofortige Maßnahmen.

Security-Teams sollten umgehend alle Instanzen von Mirasvit Full Page Cache Warmer für Magento 2 auf Version 1.11.12 oder höher aktualisieren. Falls ein sofortiges Patching nicht möglich ist, sollten temporäre Mitigationen und eine verstärkte Überwachung auf ungewöhnliche Aktivitäten im Zusammenhang mit dem CacheWarmer-Cookie implementiert werden, um potenzielle Angriffe zu erkennen und zu blockieren.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

Mirasvit Full Page Cache Warmer for Magento 2 before version 1.11.12 contains a PHP object injection vulnerability that allows unauthenticated attackers to achieve remote code execution by supplying a crafted serialized PHP object in the CacheWarmer cookie. Attackers can exploit the unrestricted call to PHP's native unserialize() function combined with gadget chains available in Magento and its dependencies to execute arbitrary code on the server.

Referenzen