Η εταιρεία ασφάλειας ηλεκτρονικού εμπορίου Sansec έχει προειδοποιήσει ότι κακόβουλοι παράγοντες έχουν αρχίσει να εκμεταλλεύονται μια πρόσφατα αποκαλυφθείσα ευπάθεια ασφαλείας στις πλατφόρμες Adobe Commerce και Magento Open Source, με περισσότερες από 250 προσπάθειες επίθεσης να έχουν καταγραφεί σε πολλαπλά καταστήματα τις τελευταίες 24 ώρες.

Η ευπάθεια είναι η CVE-2025-54236 (βαθμολογία CVSS: 9.1), ένα κρίσιμο σφάλμα “improper input validation” που θα μπορούσε να χρησιμοποιηθεί για την κατάληψη λογαριασμών πελατών στο Adobe Commerce μέσω του Commerce REST API. Επίσης γνωστή ως SessionReaper, η ευπάθεια αυτή αντιμετωπίστηκε από την Adobe τον περασμένο μήνα. Ένας ερευνητής ασφαλείας με το όνομα Blaklis πιστώνεται την ανακάλυψη και την υπεύθυνη αποκάλυψη της CVE-2025-54236.
Δείτε επίσης: Sharepoint: Κινέζοι στοχεύουν οργανισμούς μέσω της ευπάθειας ToolShell
Ευάλωτα καταστήματα
Η ολλανδική εταιρεία ανέφερε ότι το 62% των καταστημάτων Magento παραμένουν ευάλωτα στην ευπάθεια ασφαλείας, έξι εβδομάδες μετά τη δημόσια αποκάλυψη, προτρέποντας τους διαχειριστές ιστοσελίδων να εφαρμόσουν τις ενημερώσεις το συντομότερο δυνατό πριν αυξηθεί η δραστηριότητα εκμετάλλευσης.

Οι επιθέσεις ξεκινούν από διάφορες διευθύνσεις IP, με άγνωστους κακόβουλους παράγοντες να εκμεταλλεύονται την ευπάθεια για να εγκαταστήσουν PHP webshells ή να εξετάσουν το phpinfo για την εξαγωγή πληροφοριών ρύθμισης του PHP:
- 34.227.25[.]4
- 44.212.43[.]34
- 54.205.171[.]35
- 155.117.84[.]134
- 159.89.12[.]166
Δείτε επίσης: Η ευπάθεια TARmageddon στη βιβλιοθήκη Async-Tar Rust επιτρέπει απομακρυσμένη εκτέλεση κώδικα
“Τα PHP backdoors μεταφορτώνονται μέσω του ‘/customer/address_file/upload’ ως ψεύτικη συνεδρία“, ανέφερε η Sansec.

Adobe Commerce και Magento: Επικίνδυνες ευπάθειες
Η εξέλιξη αυτή έρχεται καθώς η Searchlight Cyber δημοσίευσε μια λεπτομερή τεχνική ανάλυση της CVE-2025-54236, περιγράφοντάς την ως ευπάθεια deserialization, που επιτρέπει την απομακρυσμένη εκτέλεση κώδικα. Αξίζει να σημειωθεί ότι η CVE-2025-54236 είναι η δεύτερη ευπάθεια deserialization που επηρεάζει τις πλατφόρμες Adobe Commerce και Magento τα τελευταία δύο χρόνια. Τον Ιούλιο του 2024, μια άλλη κρίσιμη ευπάθεια με το όνομα CosmicSting (CVE-2024-34102, βαθμολογία CVSS: 9.8) υπέστη εκτεταμένη εκμετάλλευση.
Δείτε επίσης: Vidar 2.0: Νέα έκδοση, αυξημένος κίνδυνος για τους χρήστες
Με proof-of-concept (PoC) exploits και επιπλέον λεπτομέρειες να εισέρχονται τώρα σε δημόσια domains, είναι επιτακτική ανάγκη οι χρήστες να κινηθούν γρήγορα για να εφαρμόσουν τις διορθώσεις.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
