Zum Inhalt springen
CVE-2026-45247CriticalCVSS: 9.3

Mirasvit Full Page Cache Warmer: Kritische PHP-Object-Injection (CVE-2026-45247)

Im Mirasvit Full Page Cache Warmer für Magento 2 besteht eine kritische PHP-Object-Injection-Schwachstelle. Angreifer können ohne Authentifizierung über ein manipuliertes CacheWarmer-Cookie beliebigen Code auf dem Server ausführen.

METADATEN

Entdeckt:
26.05.2026
Patch verfügbar:
Ja

BETROFFENE SYSTEME

  • Mirasvit Full Page Cache Warmer for Magento 2 < 1.11.12

Zusammenfassung

Die Erweiterung Mirasvit Full Page Cache Warmer für Magento 2 ist in Versionen vor 1.11.12 von einer kritischen PHP-Object-Injection-Schwachstelle betroffen. Der Fehler ermöglicht es nicht authentifizierten Angreifern, durch das Einschleusen eines präparierten serialisierten PHP-Objekts im CacheWarmer-Cookie entfernt Code auf dem Server auszuführen.

Technische Details

Die Schwachstelle befindet sich in der Verarbeitung des CacheWarmer-Cookies. Die betroffene Software ruft die native PHP-Funktion unserialize() auf, ohne die Eingabe zuvor zu validieren oder zu bereinigen. Ein Angreifer kann diese Schwachstelle ausnutzen, indem er ein serialisiertes PHP-Objekt übermittelt, das eine Gadget-Chain aus Magento oder dessen Abhängigkeiten verwendet. Dies ermöglicht die Ausführung von beliebigem PHP-Code auf dem Zielserver.

Der CVSS-Score von 9.3 (Critical) spiegelt die einfache Ausnutzbarkeit über das Netzwerk ohne Authentifizierung sowie den potenziell vollständigen Vertraulichkeits-, Integritäts- und Verfügbarkeitsverlust wider.

Betroffene Systeme

  • Mirasvit Full Page Cache Warmer for Magento 2 in Versionen 0 bis kleiner 1.11.12

Empfehlungen und Maßnahmen

  1. Patch einspielen: Aktualisieren Sie das Modul umgehend auf Version 1.11.12 oder höher.
  2. Workaround: Sofern ein direktes Update nicht möglich ist, sollten Sie den Zugriff auf den CacheWarmer-Cookie auf Anwendungsebene blockieren oder den Cookie einer intensiven Eingabevalidierung unterziehen.
  3. Monitoring: Überprüfen Sie Ihre Server-Logs auf verdächtige Anfragen mit manipulierten CacheWarmer-Cookies.
  4. Least Privilege: Stellen Sie sicher, dass der Magento-Prozess mit minimal erforderlichen Berechtigungen ausgeführt wird.

Quellen