CVE-2026-53787 Critical CVSS 9.8/10

đź”´ CVE-2026-53787: Critical Schwachstelle

CVE-2026-53787
9.8/10
Critical
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-53787 beschreibt eine kritische, unauthentifizierte Arbitrary File Upload-Schwachstelle in der Magento 2-Erweiterung „Amasty Order Attributes“ in Versionen vor 4.0.0. Die Vulnerabilität ermöglicht es unauthentifizierten Angreifern, beliebige Dateien in das Media-Verzeichnis des Shops hochzuladen, ohne dass eine Authentifizierung, Session-Validierung oder Warenkorb-Kontext erforderlich ist. Dadurch besteht ein erhebliches Risiko fĂĽr Remote Code Execution (RCE) und weitere Sicherheitskompromittierungen.

Betroffene Systeme

Die Schwachstelle betrifft Magento 2-Installationen mit der Amasty Order Attributes-Erweiterung in allen Versionen vor 4.0.0. Das Ausmaß der Betroffenheit hängt von der Konfiguration des Web-Servers und der Berechtigungen des Media-Verzeichnisses ab.

Technische Details

Der Upload-Endpoint der Erweiterung validiert weder die Authentifizierung noch überprüft er Dateitypen ausreichend. Dies erlaubt das Hochladen von PHP-Dateien und anderen Dateitypen mit beliebigen Namen. Auf Servern, bei denen das Media-Verzeichnis PHP-Ausführung permits, können Angreifer direkt PHP-Code ausführen. Zusätzlich ermöglicht die Schwachstelle:

  • Malware-Hosting durch beliebige Datei-Uploads
  • Stored Cross-Site Scripting (XSS) via HTML/SVG-Uploads
  • Path Traversal-Angriffe zum Schreiben von Dateien auĂźerhalb des Media-Verzeichnisses

Empfohlene Massnahmen

Sofortmassnahmen:

  • Amasty Order Attributes auf Version 4.0.0 oder aktueller aktualisieren
  • Media-Verzeichnis auf PHP-AusfĂĽhrungsschutz ĂĽberprĂĽfen (.htaccess oder Web-Server-Konfiguration)
  • Logs auf verdächtige Upload-Aktivitäten analysieren
  • Bereits vorhandene verdächtige Dateien im Media-Verzeichnis identifizieren und löschen

Langfristige Sicherung:

  • Regelmässige Sicherheits-Updates fĂĽr Magento und Erweiterungen durchfĂĽhren
  • Web Application Firewall (WAF) implementieren
  • Datei-Upload-Endpunkte zusätzlich schĂĽtzen

Bewertung

Mit einem CVSS-Score von 9.8 wird diese Vulnerabilität als kritisch eingestuft. Die fehlende Authentifizierung kombiniert mit der Möglichkeit zur Remote Code Execution stellt eine unmittelbare Bedrohung dar. Betroffene Systeme sollten unverzüglich gepatchet werden.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-53787-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 14.06.2026
Alle CVEs ansehen