Kritisches Sicherheitslücke beim Magento-Cache-Plugin ermöglicht Remote-Code-Execution-Angriffe
Eine kritische Sicherheitslücke wurde in einem weit verbreiteten Magento-Caching-Plugin entdeckt, die Angreifern ermöglicht, bösartigen Code ohne Anmeldung, Konfigurationsänderungen oder Administratorzugriff aus der Fern

Kurzfassung
Warum das wichtig ist
- Eine kritische Sicherheitslücke wurde in einem weit verbreiteten Magento-Caching-Plugin entdeckt, die Angreifern ermöglicht, bösartigen Code ohne Anmeldung, Konfigurationsänderungen oder Administratorzugriff aus der Fern
- Sicherheitsforscher authentisierte PHP-Objekt-Injection-Schwachstelle Mirasvit Cache Warmer, einer Full-Page-Cache-Erweiterung, die Adobe Commerce-Webshops genutzt wird, aufgedeckt.
- Die als CVE-2026-45247 verzeichnete Schwachstelle weist einen maximalen CVSS-Score von 9,8 (Critical) auf.
Mirasvit Cache Warmer ist dazu entwickelt, vorab geladene Versionen für verschiedene Besucherarten zu generieren, wobei Unterschiede nach Währung, Kundengruppe und anderen Sitzungsdaten berücksichtigt werden. Um dies zu erreichen, werden Sitzungsdaten in einem Cookie verpackt und mit jeder Crawling-Anfrage übermittelt.
Auf der Serverseite liest ein Plugin dieses Cookie aus und passt die Sitzung entsprechend an, bevor die Seite gerendert wird. Das kritische Problem besteht darin, dass das Plugin einen Teil des Cookie-Werts direkt an die native PHP-Funktion `unserialize()` übergibt, ohne Klassenbeschränkungen oder Authentifizierungsprüfungen.
Da der Cookie-Wert vollständig auf der Client-Seite generiert wird, kann ein Angreifer ihn manipulieren, um beliebige PHP-Objekte einzuschleusen. Dies wird als PHP-Objekt-Injektion (CWE-502) bezeichnet.
Kombination mit einer Gadget-Kette – also
Kombination mit einer Gadget-Kette – also bösartiger Logik, die aus bereits Magento und dessen Abhängigkeiten enthaltenen Klassen zusammengesetzt ist – eskaliert diese Objekt-Injektion direkt zu einer Remote Code Execution (RCE).

Der Angriff wird bei jedem Storefront-Anfrage ausgelöst, nicht nur bei internen Cache-Warming-Verkehr, wodurch jede öffentlich zugängliche Magento-Store potenziell betroffen ist. Alle Versionen 1.11.12 sind anfällig. Die Erweiterung wird in mehreren anderen Mirasvit-Paketen mitgeliefert, sodass viele Händler möglicherweise unbemerkt davon ausgeführt werden.
Die Scans 6.000 Stores identifiziert, die Mirasvit-Erweiterungen nutzen; die tatsächliche Zahl dürfte jedoch deutlich höher sein, da CDNs wie Cloudflare viele Installationen vor externem Fingerprinting verbergen. Der Exploit hinterlässt in den Web-Logs einen erkennbaren Spur.
Technik und Auswirkungen
Sicherheitsteams sollten nach Storefront-Anfragen suchen, die ein Cookie namens CacheWarmer enthalten, dessen Wert mit „CacheWarmer:" beginnt und gefolgt Base64-Zeichenkette steht.
Serialisierte PHP-Objekte werden typischerweise Strings codiert, die mit „Tz", „Qz" oder „YT" beginnen – wodurch das Muster CacheWarmer:(Tz|Qz|YT) ein starkes Indiz für einen aktiven Exploitationsversuch darstellt. Mirasvit veröffentlichte die gepatchte Version 1.11.12 am 25. Mai 2026, nur wenige Tage nach der Benachrichtigung.

Store-Betreiber sollten unverzüglich handeln: Aktualisieren Sie jetzt: Aktualisieren Sie Mirasvit Cache Warmer auf Version 1.11.12 oder eine neuere Version.
Sicherheitslage und Risiko
Blockieren Sie Angriffe: Implementieren Sie eine Web Application Firewall, die Exploitationsversuche auf Basis üfung: Prüfen Sie auf Webshells, Hintertüren oder unerwartete PHP-Dateien in den Verzeichnissen pub/ und anderen webzugänglichen Verzeichnissen.
Prüfung der installierten Pakete: Bestätigen Sie, Cache Warmer innerhalb anderer Mirasvit-Module Ihrem Shop eingebunden ist. Kunden seit dem 24. April 2026 geschützt, dem Tag, an dem die Schwachstelle entdeckt wurde. Die CVE wurde offiziell am 26. Mai 2026 zugewiesen.
Da die Ausnutzung keine Authentifizierung erfordert und vollständig automatisiert werden kann, bleiben unpatchte Shops einem ernsthaften Risiko einer vollständigen Serverkompromittierung ausgesetzt. Abi ist eine Sicherheitsredakteurin und Mitautorin bei
Quelllink
Originalquelle: Cyber Security News
Thema weiterverfolgen
Interne Verlinkung
Im Kontext weiterlesen
Diese weiterfuehrenden Links verbinden das Thema mit relevanten Archivseiten, Schlagwoertern und inhaltlich nahen Artikeln.
Technologie Archiv
Weitere Meldungen aus derselben Hauptkategorie.
Mehr von Cyber Security News
Alle veroeffentlichten Inhalte derselben Quelle im Archiv.
Ganze-Hirndynamik sagt sozialen Naherfolg voraus
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Cyberkriminelle nutzen Meta-KI-Support-Bot, um Passwörter zurückzusetzen und Instagram-Konten zu übernehmen
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Quellenprofil
Quelle und redaktionelle Angaben
- Quelle
- Cyber Security News
- Originaltitel
- Critical Magento Cache Plugin Vulnerability Enables Remote Code Execution Attacks
- Canonical
- https://cybersecuritynews.com/magento-cache-plugin-vulnerability/
- Quell-URL
- https://cybersecuritynews.com/magento-cache-plugin-vulnerability/
Aehnliche Inhalte
Verwandte Themen und interne Verlinkung
Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.

Ganze-Hirndynamik sagt sozialen Naherfolg voraus
Zusammenfassung: Eine präzise Systemneurobiologie- und optische Neurobildgebungsstudie hat ein grundlegendes biologisches Rätsel gelüftet: Wie und warum wählen lebende Organismen, sich anderen Organismen zu nähern.
02.06.2026
Live Redaktion
Cyberkriminelle nutzen Meta-KI-Support-Bot, um Passwörter zurückzusetzen und Instagram-Konten zu übernehmen
Ein kritischer logischer Fehler in dem ützten Instagram-Support-Chatbot ermöglicht Angreifern, die Zwei-Faktor-Authentifizierung vollständig zu umgehen, nicht durch das Knacken ,
02.06.2026
Live Redaktion
Fünf Geräte, die Sie mit Ihrem iPhone aufladen können – ohne es zu wissen
Besitzen Sie ein iPhone 15 oder ein neueres Modell, fungiert Ihr Smartphone sowohl als batterieintensives Gerät als auch als Ladegerät für andere Geräte.
02.06.2026
Live Redaktion
Kritische Sicherheitslücke in MCP-Toolbox gefährdet Enterprise-Datenbankverbindungen
Eine neu enthüllte Schwachstelle, die als CVE-2026-9739 katalogisiert ist, löst Unternehmensumgebungen, die MCP Toolbox einsetzen, insbesondere solche, die für die Datenbankverbindung auf Server-Sent Events (SSE) ange
02.06.2026
Live Redaktion