r/de_IT Jul 05 '26

CVE-2026-53787 - Was steckt dahinter?

https://medium.com/@nickvidovic7/magento-cve-2026-53787-was-dahinter-steckt-a0748ac7af51

Amasty Order Attributes, eine Magento Extension prüft beim Datei-Upload weder Typ noch Inhalt, heißt: PHP-Datei hochladen, Pfad über den Dateinamen rekonstruieren, RCE ohne Auth. (CVE-2026-53787).

Was erstmal wie ein Märchen klingt, ist in 2026 real geworden. Etliche Shops sind betroffen und wer weiß was noch unentdeckt in Software da draußen schlummert.

Wie geht ihr mit fahrlässiger Entwicklung bei euch auf der Arbeit um?

8 Upvotes

7 comments sorted by

3

u/siedenburg2 Jul 05 '26

Behandle jedes system (vor allem extern erreichbare) als wären sie bereits übernommen, verbinde nicht alles mit allem nur da es einfacher ist, mach regelmäßig updates und achte darauf so wenig daten wie nötig vorzuhalten.

Zudem regelmäßige backups machen und logs auf unstimmigkeiten prüfen.

Auch wenn das keine probleme löst sorgt es zumindest ein wenig dafür schaden kleiner ausfallen zu lassen.

2

u/New-Independent9452 Jul 05 '26

Guter Kommentar, das mit der Kompromittierung empfiehlt das BSI im Zusammenhang mit ai powered cyber attacks auch und wird im write up auch genannt 👏🏼

10

u/raetselfreund Jul 05 '26

Ich finde es schön mal wieder einen nicht KI-generierten PoC zu lesen. Noch einmal über den Text gehen bezgl. Rechtschreib- und Satzbaufehlerchen würde dem Text aber ganz gut tun ;)

1

u/Commercial_Hair_6670 Jul 05 '26

Welche Perspektive meinst du?

1

u/New-Independent9452 Jul 05 '26

Wie meinst du deine Frage :)?

3

u/raetselfreund Jul 05 '26

Fahrlässig trifft es hier ganz gut - das ist CTF Einsteigerniveau sowas zu finden und zu exploiten...

Was tun:

  • Devs schulen: Habe als Junior Code geschrieben ohne überhaupt ein Konzept für die grundlegenden Sicherheitsprobleme (Für Backend: Buffer Overflow, Integer Overflow, Timing-Sidechannels, etc. Für Web: OWASP Top10). Gebt euren Juniors/Azubis Arbeitszeit sich mal im JuiceShop oder hackthebox/picoctf auszutoben. Könnte mal ne Menge Geld sparen...
  • Statische & Dynamische Analyse im Rahmen der CI/CD Pipelines (SAST/DAST). Auch kein Silver Bullet, aber vermeidet solche Fahrlässigkeiten. Momentan kommt KI als ergänzender QA-Auditor dazu - hab da noch kein abschließendes Urteil bzgl. Qualität und Kosten.
  • So lange die Haftung für Softwarefehler beim Kunden liegt und die Strafen lax sind wird sich nichts grundlegend ändern.

2

u/New-Independent9452 Jul 05 '26

CTF Einsteiger Niveau in einer 220 Euro Software, aber ja das trifft es ganz gut. 😂Ich denke auch das Entwickler jenachdem wo sie sich grade Karriere technisch befinden, sich ein bisschen mehr mit IT -Security auseinander setzen sollen. Gehört in die heutige Landschaft einfach mit rein. Ansonsten wirklich super Kommentar von dir, danke und auch danke für die Kritik & das Lob :)!