CVE-2026-45247
Mirasvit Full Page Cache Warmer Deserialization of Untrusted Data Vulnerability
Mirasvit Full Page Cache Warmer for Magento 2의 version 1.11.12 이전에는 인증되지 않은 공격자가 CacheWarmer 쿠키에 조작된 직렬화 PHP 객체를 제공해 원격 코드 실행을 달성할 수 있는 PHP 객체 주입 취약점이 있습니다. 공격자는 PHP 기본 unserialize() 함수에 대한 제한 없는 호출과 Magento 및 종속 구성요소에서 사용할 수 있는 gadget chain을 결합해 서버에서 임의 코드를 실행할 수 있습니다.
- 대응 우선순위
- 최우선
- CVSS
- 9.3
- EPSS
- 27.5% 백분위 97.9% · 2026.08.04 기준
- CISA KEV
- 등록
- 조치 기한
- 2026.06.06
- 공개일
- 2026.05.27