Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) đã đưa CVE-2026-45247 vào danh mục Known Exploited Vulnerabilities sau khi ghi nhận lỗ hổng trong Mirasvit Full Page Cache Warmer, một tiện ích tăng tốc bộ nhớ đệm cho Magento 2 và Adobe Commerce, đang bị khai thác ngoài thực tế. Đây là nhóm rủi ro đáng chú ý với các website thương mại điện tử vì điểm yếu nằm ngay trên lớp storefront, nơi luôn mở ra Internet.

Where is the gap?
CVE-2026-45247 ảnh hưởng đến Mirasvit Full Page Cache Warmer trước phiên bản 1.11.12. Theo mô tả kỹ thuật từ NVD và các nhà nghiên cứu, lỗi bắt nguồn từ việc xử lý dữ liệu không tin cậy trong cookie CacheWarmer. Kẻ tấn công có thể gửi một đối tượng PHP đã được serialize qua cookie này, từ đó kích hoạt chuỗi gadget có sẵn trong Magento hoặc thư viện phụ thuộc để thực thi mã từ xa trên máy chủ.
Điểm nguy hiểm là cuộc tấn công không yêu cầu đăng nhập, không cần quyền quản trị và có thể được kích hoạt qua request storefront thông thường. Với điểm CVSS 9.8, đây không còn là lỗi hiệu năng của một extension phụ trợ mà là rủi ro chiếm quyền máy chủ đối với các cửa hàng Magento chưa vá.
Vì sao sự cố này nghiêm trọng?
Magento và Adobe Commerce thường xử lý dữ liệu khách hàng, đơn hàng, mã giảm giá, tích hợp thanh toán, tài khoản quản trị và nhiều kết nối nội bộ khác. Nếu máy chủ bị thực thi mã từ xa, kẻ tấn công có thể cài web shell, đánh cắp thông tin cấu hình, chèn mã độc vào trang thanh toán, hoặc dùng hạ tầng thương mại điện tử làm bàn đạp cho các chiến dịch tiếp theo.
The Hacker News dẫn thông tin từ Sansec cho biết có khoảng 6.000 cửa hàng đang chạy các extension Mirasvit, nhưng con số thực tế có thể cao hơn vì nhiều website ẩn sau CDN như Cloudflare. Imperva cũng ghi nhận hoạt động khai thác bằng payload PHP object được mã hóa base64, trong đó một số payload dùng lệnh kiểm tra để xác nhận khả năng thực thi mã trên hệ thống mục tiêu.
Dấu hiệu cần kiểm tra ngay
Quản trị viên Magento nên kiểm tra log web server, WAF và CDN để tìm request có cookie CacheWarmer bất thường. Sansec khuyến nghị chú ý mẫu CacheWarmer theo sau bởi chuỗi base64 bắt đầu bằng các tiền tố thường gặp của đối tượng PHP đã serialize như Tz, Qz hoặc YT. Đây là chỉ báo mạnh cho nỗ lực khai thác PHP object injection.
Ngoài log HTTP, đội vận hành cũng cần rà soát file mới xuất hiện trong webroot, cron lạ, tài khoản quản trị mới, thay đổi bất thường trong mã giao diện thanh toán và kết nối outbound không rõ nguồn gốc. Với website thương mại điện tử, việc chỉ cập nhật extension mà không kiểm tra dấu vết xâm nhập có thể bỏ sót web shell đã được cài trước đó.
Khuyến nghị cho doanh nghiệp
Biện pháp ưu tiên là cập nhật Mirasvit Full Page Cache Warmer lên phiên bản 1.11.12 hoặc mới hơn. Nếu chưa thể vá ngay, doanh nghiệp nên tạm thời vô hiệu hóa module liên quan, chặn các request có mẫu cookie đáng ngờ ở WAF/CDN, sao lưu log để phục vụ điều tra và rà soát toàn bộ gói Mirasvit đã cài qua Composer.
Các đội bảo mật cũng nên đưa CVE-2026-45247 vào danh sách kiểm tra khẩn cấp cho những website Magento đang vận hành, đặc biệt là hệ thống có tích hợp thanh toán, chương trình khách hàng thân thiết hoặc đồng bộ dữ liệu với ERP/CRM. Với lỗ hổng đã vào CISA KEV, thời gian phản ứng nên được tính bằng giờ, không phải bằng tuần.
Key Takeaways
Sự cố Mirasvit cho thấy extension tối ưu hiệu năng cũng có thể trở thành cửa ngõ tấn công nghiêm trọng nếu xử lý dữ liệu từ client không an toàn. Các website thương mại điện tử cần quản lý extension như một phần của bề mặt tấn công chính: theo dõi phiên bản, kiểm tra nguồn cung ứng, đặt cảnh báo log và duy trì quy trình vá nhanh cho mọi thành phần nằm trên đường request công khai.
VNCyberS tổng hợp từ The Hacker News, CISA, NVD, Sansec và Imperva















