Magento 與 Adobe Commerce 商家常用 Mirasvit Cache Warmer 預先建立全頁快取、加速店面載入。Sansec 發現其將使用者可控資料交給 PHP unserialize(),形成物件注入;未登入攻擊者即可遠端執行程式碼,危及交易資料與伺服器控制權。
Sansec 於2026年4月24日發現漏洞,Mirasvit 5月25日發布1.11.12版修補,翌日編列為 CVE-2026-45247,CVSS 3.1評分9.8。Sansec 掃描逾6,000家採用 Mirasvit 擴充套件的商店;美國 CISA 6月3日確認已遭利用並列入 KEV,要求聯邦機關6月6日前處置。
全部報導
2 篇原始報導馬克翻舊帳
這個事件的歷史脈絡Magento 電商平台遭駭客利用 SVG 圖檔側錄交易資料
Magento 是全球廣泛使用的電商平台,也是 Magecart 駭客長期鎖定的目標。這類攻擊會在商店結帳流程暗藏側錄程式,竊取金融卡與交易資料;此次手法把惡意程式偽裝成 SVG 圖檔,使網站管理者與消費者更難察覺。
資安公司 Sansec 近期揭露大規模感染活動,攻擊者利用 Magento 漏洞植入僅 1×1 像素的 SVG 圖檔,藉此隱藏交易資料側錄工具。消費者在偽造結帳頁輸入資料後,會被導回真實付款頁面完成交易,過程看似正常,敏感資訊卻已遭竊。
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。