De Amerikaanse cybersecurityautoriteit CISA heeft federale instanties dringend verzocht om direct een kritieke kwetsbaarheid in de Mirasvit Full Page Cache Warmer extensie voor Magento 2 te patchen. Deze kwetsbaarheid wordt actief misbruikt om op afstand code uit te voeren op Magento- en Adobe Commerce-servers. De Cache Warmer extensie versnelt het laden van pagina's door automatisch de nieuwste versie van een pagina aan de cache toe te voegen.

De kwetsbaarheid, geregistreerd als CVE-2026-45247 met een CVSS-score van 9.8, betreft een PHP object injectie die zonder authenticatie op afstand kan worden misbruikt. Aanvallers injecteren speciaal vervaardigde, geserialiseerde PHP-objecten in de CacheWarmer-cookie, die vervolgens worden gedeserialiseerd zonder beperkingen op de te instantieren klassen. Hierdoor kunnen zij willekeurige code uitvoeren op de getroffen systemen. Volgens Sansec maakt deze kwetsbaarheid gebruik van een gadget chain binnen Magento en zijn afhankelijkheden om de aanval te escaleren naar remote code execution.

Duizenden Magento- en Adobe Commerce-webshops gebruiken de Mirasvit Cache Warmer extensie. Alle versies ouder dan 1.11.12 zijn potentieel kwetsbaar. De kwetsbaarheid werd op 26 mei openbaar gemaakt en volgens Imperva zijn er kort na de publicatie al exploitatiepogingen waargenomen. CISA heeft CVE-2026-45247 toegevoegd aan haar catalogus van bekende misbruikte kwetsbaarheden en dringt aan op patching binnen drie dagen, conform de Binding Operational Directive 22-01.

Hoewel deze richtlijn alleen geldt voor federale instanties, wordt alle organisaties aangeraden om hun Mirasvit Cache Warmer extensies te updaten naar versie 1.11.12 of hoger. Beheerders kunnen mogelijke compromitteringen herkennen door te zoeken naar storefront-verzoeken met een CacheWarmer-cookie die begint met de marker "CacheWarmer:" gevolgd door een base64-string die start met Tz, Qz of YT, wat duidt op een poging tot exploitatie.