ΑρχικήSecurityHackers στόχευσαν πάνω από 250 καταστήματα Magento μέσω ευπάθειας Adobe Commerce

Hackers στόχευσαν πάνω από 250 καταστήματα Magento μέσω ευπάθειας Adobe Commerce

Η εταιρεία ασφάλειας ηλεκτρονικού εμπορίου Sansec έχει προειδοποιήσει ότι κακόβουλοι παράγοντες έχουν αρχίσει να εκμεταλλεύονται μια πρόσφατα αποκαλυφθείσα ευπάθεια ασφαλείας στις πλατφόρμες Adobe Commerce και Magento Open Source, με περισσότερες από 250 προσπάθειες επίθεσης να έχουν καταγραφεί σε πολλαπλά καταστήματα τις τελευταίες 24 ώρες.

καταστήματα Magento ευπάθεια Adobe Commerce

Η ευπάθεια είναι η CVE-2025-54236 (βαθμολογία CVSS: 9.1), ένα κρίσιμο σφάλμα “improper input validation” που θα μπορούσε να χρησιμοποιηθεί για την κατάληψη λογαριασμών πελατών στο Adobe Commerce μέσω του Commerce REST API. Επίσης γνωστή ως SessionReaper, η ευπάθεια αυτή αντιμετωπίστηκε από την Adobe τον περασμένο μήνα. Ένας ερευνητής ασφαλείας με το όνομα Blaklis πιστώνεται την ανακάλυψη και την υπεύθυνη αποκάλυψη της CVE-2025-54236.

Δείτε επίσης: Sharepoint: Κινέζοι στοχεύουν οργανισμούς μέσω της ευπάθειας ToolShell

Ευάλωτα καταστήματα

Η ολλανδική εταιρεία ανέφερε ότι το 62% των καταστημάτων Magento παραμένουν ευάλωτα στην ευπάθεια ασφαλείας, έξι εβδομάδες μετά τη δημόσια αποκάλυψη, προτρέποντας τους διαχειριστές ιστοσελίδων να εφαρμόσουν τις ενημερώσεις το συντομότερο δυνατό πριν αυξηθεί η δραστηριότητα εκμετάλλευσης.

Hackers στόχευσαν πάνω από 250 καταστήματα Magento μέσω ευπάθειας Adobe Commerce

Οι επιθέσεις ξεκινούν από διάφορες διευθύνσεις IP, με άγνωστους κακόβουλους παράγοντες να εκμεταλλεύονται την ευπάθεια για να εγκαταστήσουν PHP webshells ή να εξετάσουν το phpinfo για την εξαγωγή πληροφοριών ρύθμισης του PHP:

  • 34.227.25[.]4
  • 44.212.43[.]34
  • 54.205.171[.]35
  • 155.117.84[.]134
  • 159.89.12[.]166

Δείτε επίσης: Η ευπάθεια TARmageddon στη βιβλιοθήκη Async-Tar Rust επιτρέπει απομακρυσμένη εκτέλεση κώδικα

“Τα PHP backdoors μεταφορτώνονται μέσω του ‘/customer/address_file/upload’ ως ψεύτικη συνεδρία“, ανέφερε η Sansec.

Hackers στόχευσαν πάνω από 250 καταστήματα Magento μέσω ευπάθειας Adobe Commerce

Adobe Commerce και Magento: Επικίνδυνες ευπάθειες

Η εξέλιξη αυτή έρχεται καθώς η Searchlight Cyber δημοσίευσε μια λεπτομερή τεχνική ανάλυση της CVE-2025-54236, περιγράφοντάς την ως ευπάθεια deserialization, που επιτρέπει την απομακρυσμένη εκτέλεση κώδικα. Αξίζει να σημειωθεί ότι η CVE-2025-54236 είναι η δεύτερη ευπάθεια deserialization που επηρεάζει τις πλατφόρμες Adobe Commerce και Magento τα τελευταία δύο χρόνια. Τον Ιούλιο του 2024, μια άλλη κρίσιμη ευπάθεια με το όνομα CosmicSting (CVE-2024-34102, βαθμολογία CVSS: 9.8) υπέστη εκτεταμένη εκμετάλλευση.

Δείτε επίσης: Vidar 2.0: Νέα έκδοση, αυξημένος κίνδυνος για τους χρήστες

Με proof-of-concept (PoC) exploits και επιπλέον λεπτομέρειες να εισέρχονται τώρα σε δημόσια domains, είναι επιτακτική ανάγκη οι χρήστες να κινηθούν γρήγορα για να εφαρμόσουν τις διορθώσεις.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS