La désérialisation PHP non restreinte dans le composant Psr16CacheAdapter du plugin TrueLayer pour Magento 2 peut permettre l’exécution de code si un attaquant peut d’abord écrire des données manipulées dans le cache. Les versions 2.4.0 à 2.4.2 sont signalées comme affectées; mettez à jour le plugin vers la version 2.4.3 ou ultérieure et protégez l’accès en écriture à l’infrastructure de cache.
Source : Fiche NVD CVE-2026-103831
Analyse technique
Le défaut concerne l’usage de la fonction PHP unserialize() sans restriction des classes lors de la lecture des données du cache. L’exploitation suppose un accès préalable permettant d’écrire dans ce cache; une exécution de code peut ensuite être possible selon les gadgets disponibles dans l’environnement.
Impact, versions et correctif
Action recommandée
Mettre à jour TrueLayer Magento 2 Plugin vers la version 2.4.3 ou ultérieure et vérifier que seuls des composants autorisés peuvent écrire dans le cache.
Sources
Priorisation DFS : P3 · 1 source(s).