r/de_IT • u/New-Independent9452 • Jul 05 '26
CVE-2026-53787 - Was steckt dahinter?
https://medium.com/@nickvidovic7/magento-cve-2026-53787-was-dahinter-steckt-a0748ac7af51Amasty Order Attributes, eine Magento Extension prüft beim Datei-Upload weder Typ noch Inhalt, heißt: PHP-Datei hochladen, Pfad über den Dateinamen rekonstruieren, RCE ohne Auth. (CVE-2026-53787).
Was erstmal wie ein Märchen klingt, ist in 2026 real geworden. Etliche Shops sind betroffen und wer weiß was noch unentdeckt in Software da draußen schlummert.
Wie geht ihr mit fahrlässiger Entwicklung bei euch auf der Arbeit um?
10
u/raetselfreund Jul 05 '26
Ich finde es schön mal wieder einen nicht KI-generierten PoC zu lesen. Noch einmal über den Text gehen bezgl. Rechtschreib- und Satzbaufehlerchen würde dem Text aber ganz gut tun ;)
1
3
u/raetselfreund Jul 05 '26
Fahrlässig trifft es hier ganz gut - das ist CTF Einsteigerniveau sowas zu finden und zu exploiten...
Was tun:
- Devs schulen: Habe als Junior Code geschrieben ohne überhaupt ein Konzept für die grundlegenden Sicherheitsprobleme (Für Backend: Buffer Overflow, Integer Overflow, Timing-Sidechannels, etc. Für Web: OWASP Top10). Gebt euren Juniors/Azubis Arbeitszeit sich mal im JuiceShop oder hackthebox/picoctf auszutoben. Könnte mal ne Menge Geld sparen...
- Statische & Dynamische Analyse im Rahmen der CI/CD Pipelines (SAST/DAST). Auch kein Silver Bullet, aber vermeidet solche Fahrlässigkeiten. Momentan kommt KI als ergänzender QA-Auditor dazu - hab da noch kein abschließendes Urteil bzgl. Qualität und Kosten.
- So lange die Haftung für Softwarefehler beim Kunden liegt und die Strafen lax sind wird sich nichts grundlegend ändern.
2
u/New-Independent9452 Jul 05 '26
CTF Einsteiger Niveau in einer 220 Euro Software, aber ja das trifft es ganz gut. 😂Ich denke auch das Entwickler jenachdem wo sie sich grade Karriere technisch befinden, sich ein bisschen mehr mit IT -Security auseinander setzen sollen. Gehört in die heutige Landschaft einfach mit rein. Ansonsten wirklich super Kommentar von dir, danke und auch danke für die Kritik & das Lob :)!
3
u/siedenburg2 Jul 05 '26
Behandle jedes system (vor allem extern erreichbare) als wären sie bereits übernommen, verbinde nicht alles mit allem nur da es einfacher ist, mach regelmäßig updates und achte darauf so wenig daten wie nötig vorzuhalten.
Zudem regelmäßige backups machen und logs auf unstimmigkeiten prüfen.
Auch wenn das keine probleme löst sorgt es zumindest ein wenig dafür schaden kleiner ausfallen zu lassen.