Η Adobe έχει προειδοποιήσει για ένα κρίσιμο ελάττωμα στις πλατφόρμες Commerce και Magento Open Source, το οποίο, αν εκμεταλλευτεί επιτυχώς, θα μπορούσε να επιτρέψει σε επιτιθέμενους να πάρουν τον έλεγχο των λογαριασμών πελατών.
Δείτε επίσης: Η Adobe φέρνει την επεξεργασία βίντεο Premiere στο iPhone

Η ευπάθεια, που παρακολουθείται ως CVE-2025-54236 (γνωστή και ως SessionReaper), έχει βαθμολογία CVSS 9.1 από το μέγιστο των 10.0. Περιγράφεται ως ένα σφάλμα ακατάλληλης επικύρωσης εισόδου. Η Adobe ανέφερε ότι δεν γνωρίζει για εκμεταλλεύσεις που κυκλοφορούν ελεύθερα.
“Ένας πιθανός επιτιθέμενος θα μπορούσε να καταλάβει λογαριασμούς πελατών στο Adobe Commerce μέσω του Commerce REST API,” ανέφερε η Adobe σε μια συμβουλευτική ανακοίνωση που εκδόθηκε σήμερα.
Το πρόβλημα επηρεάζει τα παρακάτω προϊόντα και εκδόσεις:
– 2.4.9-alpha2 και νωρίτερα
– 2.4.8-p2 και νωρίτερα
– 2.4.7-p7 και νωρίτερα
– 2.4.6-p12 και νωρίτερα
– 2.4.5-p14 και νωρίτερα
– 2.4.4-p15 και νωρίτερα
– 1.5.3-alpha2 και νωρίτερα
– 1.5.2-p2 και νωρίτερα
– 1.4.2-p7 και νωρίτερα
– 1.3.4-p14 και νωρίτερα
– 1.3.3-p15 και νωρίτερα
– Εκδόσεις 0.1.0 έως 0.4.0
Δείτε ακόμα: Adobe: Κυκλοφορεί εφαρμογές Firefly για iOS και Android

Η Adobe, εκτός από την έκδοση ενός hotfix για την ευπάθεια, δήλωσε ότι έχει αναπτύξει κανόνες για το τείχος προστασίας εφαρμογών ιστού (WAF) για την προστασία των περιβαλλόντων από προσπάθειες εκμετάλλευσης που μπορεί να στοχεύουν εμπόρους που χρησιμοποιούν το Adobe Commerce στην υποδομή Cloud.
“Το SessionReaper είναι μία από τις πιο σοβαρές ευπάθειες του Magento στην ιστορία του, συγκρίσιμη με το Shoplift (2015), το Ambionics SQLi (2019), το TrojanOrder (2022) και το CosmicSting (2024),” ανέφερε η εταιρεία ασφάλειας ηλεκτρονικού εμπορίου Sansec.
Η εταιρεία με έδρα την Ολλανδία ανέφερε ότι αναπαρήγαγε επιτυχώς έναν πιθανό τρόπο εκμετάλλευσης του CVE-2025-54236, αλλά σημείωσε ότι υπάρχουν και άλλοι πιθανοί τρόποι για να αξιοποιηθεί η ευπάθεια.
“Η ευπάθεια ακολουθεί ένα γνώριμο μοτίβο από την περσινή επίθεση CosmicSting,” πρόσθεσε. “Η επίθεση συνδυάζει μια κακόβουλη συνεδρία με ένα ενσωματωμένο σφάλμα αποεγγραφής στο REST API του Magento.“
“Ο συγκεκριμένος τρόπος εκτέλεσης απομακρυσμένου κώδικα φαίνεται να απαιτεί αποθήκευση συνεδριών βασισμένη σε αρχεία. Ωστόσο, προτείνουμε στους εμπόρους που χρησιμοποιούν Redis ή συνεδρίες βάσης δεδομένων να λάβουν άμεσα μέτρα, καθώς υπάρχουν πολλοί τρόποι για να καταχραστεί αυτή η ευπάθεια.“
Δείτε επίσης: Adobe: Φέρνει το Photoshop (beta) σε χρήστες Android

Η Adobe έχει επίσης εκδώσει διορθώσεις για να περιορίσει μια κρίσιμη ευπάθεια διαδρομής στο ColdFusion (CVE-2025-54261, βαθμολογία CVSS: 9.0) που θα μπορούσε να οδηγήσει σε αυθαίρετη εγγραφή στο σύστημα αρχείων. Επηρεάζει το ColdFusion 2021 (Ενημέρωση 21 και νωρίτερα), 2023 (Ενημέρωση 15 και νωρίτερα) και 2025 (Ενημέρωση 3 και νωρίτερα) σε όλες τις πλατφόρμες.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
