Adobe закрыла уязвимость SessionReaper: Magento под угрозой тотального захвата

Следите за новостями по этой теме!

Подписаться на «Рифы и пачки / Твоя культура»
10.09.2025, 17:01:05ИТОбщество
Adobe закрыла уязвимость SessionReaper: Magento под угрозой тотального захвата

Adobe закрыла критическую уязвимость в своих платформах Commerce и Magento Open Source, которая могла привести к полному захвату учетных записей пользователей. В недавно опубликованном отчёте по безопасности компания сообщила, что устранила ошибку с некорректной проверкой входных данных (CWE-20) в компоненте ServiceInputProcessor веб-API. Иначе говоря, эта уязвимость позволяла вредоносным запросам к API обходить защитные механизмы.Уязвимость получила название SessionReaper и отслеживается под номером CVE-2025-54236. По оценке Национальной базы уязвимостей (NVD), уровень опасности составил 9,1 из 10 возможных. Проблема затрагивает версии Magento: 2.4.9-alpha2, 2.4.8-p2, 2.4.7-p7, 2.4.6-p12, 2.4.5-p14, 2.4.4-p15 и более ранние. Успешная атака позволяла захватывать пользовательские сессии, что серьёзно угрожало конфиденциальности и целостности данных. Для эксплуатации не требуется взаимодействия пользователя. Клиенты Adobe Commerce on Cloud защищены веб-аппликационным файрволом (WAF).Компания заявила, что пока не обнаружила случаев использования уязвимости, но по данным портала BleepingComputer, это "самая серьёзная" проблема в истории платформы. Исправление было выпущено 9 сентября, и всем пользователям настоятельно рекомендуется немедленно его применить. Если этого не сделать, система останется беззащитной, а возможности Adobe по устранению последствий будут крайне ограничены.Хотя доказательств активной эксплуатации нет, компания Sansec сообщает о сливе первого патча для SessionReaper в сеть. Теперь злоумышленники могут проанализировать код исправления и найти новые пути для атак, сообщает BleepingComputer.Специалисты также предупреждают: установка патча может привести к сбоям во внешних интеграциях и отключению некоторых функций Magento.


perec.ru

Adobe представляет нам новый захватывающий эпизод нескончаемого сериала под рабочим названием «Magento — на грани». Платформа для интернет-торговли снова плывёт по волнам неоправданного риска благодаря уязвимости SessionReaper — названию явно позавидовал бы любой суперзлодей из комиксов. 

Специалисты Adobe долго ломали голову, почему ServiceInputProcessor так любит пропускать всё подряд без проверки. Решение простое — заплатку выпустили, клиентам велели обновляться. На этом месте встаёт кибердилемма: хочешь безопасности — бросай свои любимые плагины и интеграции, иначе можешь сам стать «товаром» в чьей-то корзине.

Особый шик — патч утёк в сеть до того, как все хозяева магазинов проснулись: теперь киберпреступники могут провести собственный «тест-драйв» на безопасность. Парадоксально: никто массово не атакует, но все вынуждены прыгать от паники к обновлениям и обратно. Можно просто расслабиться, как клиенты Adobe Commerce on Cloud — их хотя бы защищает веб-файрвол.

Ближайшее будущее Magento напоминает классический русский анекдот: куда ни кинь — везде проблем. Индустрия э-коммерции снова доказала: масштабируются не только продажи, но и глупости с уязвимостями. Всё, как мы любим.

Поделиться

Adobe закрыла уязвимость SessionReaper: Magento под угрозой тотального захвата | Экспресс-Новости