בתוסף Mirasvit Full Page Cache Warmer, שמותקן על חנויות Magento 2 כדי לחמם את המטמון שלהן, נמצאה חולשה שמאפשרת לתוקף בלי שום חשבון להריץ קוד על השרת של החנות. כל מה שנדרש הוא לשלוח עוגייה שנבנתה במיוחד. הציון הוא 9.3 מתוך 10, החולשה נכנסה לקטלוג ה-KEV של CISA ב-3 ביוני 2026, והגרסה שסוגרת אותה היא 1.11.12.

מה החולשה?

כדי להבין את זה צריך רגע אחד על סריאליזציה. כשתוכנית רוצה לשמור אובייקט, מבנה נתונים חי בזיכרון, במקום שבו אפשר לאחסן רק טקסט, היא הופכת אותו למחרוזת. הפעולה ההפוכה, שחזור האובייקט מהמחרוזת, נעשית ב-PHP בפונקציה unserialize.

הפעולה הזאת נשמעת פסיבית והיא איננה. כשמשחזרים אובייקט, PHP יוצרת אותו מחדש על כל תכונותיו, וקוד שרץ אוטומטית ברגעים מסוימים בחיי האובייקט מופעל. תוקף שיכול לקבוע מה יהיה תוכן המחרוזת קובע למעשה אילו אובייקטים ייווצרו ואילו ערכים יהיו בהם, ואז הוא מחפש בקוד הקיים של המערכת שרשרת אובייקטים שההרכבה שלהם מובילה לפעולה שימושית עבורו. לשרשראות האלה קוראים gadget chains, והרשומה מציינת שב-Magento ובספריות שהיא נשענת עליהן יש כאלה זמינות.

מה שהתוסף עשה הוא לקחת את תוכן העוגייה בשם CacheWarmer ולהעביר אותו אל unserialize בלי שום הגבלה. עוגייה היא דבר שהדפדפן שולח, וכל אחד יכול לשנות את תוכנה לפני השליחה. משם הדרך אל הרצת קוד על השרת קצרה. לכשל מהסוג הזה קוראים שחזור אובייקטים ממידע לא אמין.

מי מושפע?

חנויות Magento 2 שמריצות את התוסף Mirasvit Full Page Cache Warmer בגרסה שקודמת ל-1.11.12. חנות Magento בלי התוסף הזה אינה מושפעת מהחולשה.

בישראל Magento מריצה חלק מחנויות הסחר המקוון, בעיקר בינוניות ומעלה. הצירוף שמדאיג כאן פשוט: חנות מקוונת מחזיקה פרטי לקוחות והזמנות, ותוקף שמריץ קוד על השרת שלה יכול גם לשנות את מה שהלקוח רואה בעמוד התשלום. לבעל חנות זה אומר שהחולשה אינה נגמרת בשרת שלו אלא ממשיכה אל הלקוחות שלו.

האם מנוצלת בפועל?

כן. ב-3 ביוני 2026 נכנסה החולשה לקטלוג ה-KEV של CISA, הרשימה שבה סוכנות הסייבר האמריקאית מרכזת חולשות שידוע כי תוקפים משתמשים בהן בשטח. המועד שנקבע לגופים הפדרליים לתקן היה 6 ביוני 2026, שלושה ימים אחרי ההוספה. הרשומה ב-NVD פורסמה ב-26 במאי 2026, כשבוע לפני הכניסה לקטלוג.

תוסף מטמון הוא בדיוק סוג הרכיב שמתקינים פעם אחת ושוכחים ממנו.

מה עושים?

עדכנו את התוסף לגרסה 1.11.12 או חדשה יותר. רשימת השינויים והגרסאות נמצאת ביומן הגרסאות של Mirasvit, ובחנות Magento העדכון מתבצע דרך Composer כמו כל מודול אחר.

אם אינכם יודעים אם התוסף מותקן אצלכם בכלל, בדקו את רשימת המודולים של החנות וחפשו את mirasvit/module-cache-warmer. חנות שהוקמה על ידי גורם חיצוני עשויה להריץ תוספים שבעל החנות מעולם לא בחר בהם.

מכיוון שהחולשה כבר נוצלה, עדכון אינו סוף התהליך. חפשו קובצי PHP שנוספו או שונו בתיקיות החנות בתאריכים שאינכם יכולים להסביר, ובדקו במיוחד את הקוד שרץ בעמודי התשלום. הניתוח הטכני של החולשה פורסם במחקר של Sansec.

ולבסוף, החליפו את פרטי הגישה למערכת הניהול ולמסד הנתונים של החנות. שרת שהריצו עליו קוד הוא שרת שכל מה שהיה שמור עליו צריך להיחשב ידוע לתוקף.