CVE-2025-54236

CRITICAL(9.1)KEVWahrscheinlich ausgenutzt

Adobe Commerce and Magento Improper Input Validation Vulnerability

Beschreibung

CVE-2025-54236 ist eine kritische Schwachstelle in Adobe Commerce und Magento (Versionen 2.4.9-alpha2, 2.4.8-p2, 2.4.7-p7 und frueher), die auf einer unzureichenden Eingabevalidierung (Improper Input Validation) basiert. Ein nicht authentifizierter Angreifer kann diese Schwachstelle ueber das Netzwerk ohne Benutzerinteraktion ausnutzen, um eine Session-Uebernahme durchzufuehren, was die Vertraulichkeit und Integritaet erheblich beeintraechtigt. Der CVSS-Score betraegt 9.1 (kritisch). Die Schwachstelle ist im CISA KEV-Katalog gelistet (Frist: 14.11.2025) und weist mit einem EPSS-Score von 0.69246 (98.6. Perzentil) eine sehr hohe Ausnutzungswahrscheinlichkeit auf.

KEV-Informationen

Hersteller
Adobe
Produkt
Commerce and Magento
Hinzugefügt am
24. Oktober 2025
Fälligkeitsdatum
14. November 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.2

CWEs

Betroffene Produkte

HerstellerProduktVersion
adobecommerce2.4.4; 2.4.5; 2.4.6; 2.4.7; 2.4.8; 2.4.9
adobecommerce b2b1.3.3; 1.3.4; 1.4.2; 1.5.2; 1.5.3
adobemagento2.4.5; 2.4.6; 2.4.7; 2.4.8; 2.4.9

Referenzen

Schwachstellentyp

CWE-20: Improper Input Validation

CWE-20 beschreibt eine Schwachstelle, bei der eine Anwendung Eingabedaten nicht ausreichend validiert, bevor sie verarbeitet werden. Im Fall von CVE-2025-54236 ermoeglicht die fehlende Eingabevalidierung in Adobe Commerce und Magento einem Angreifer, speziell gestaltete Anfragen zu senden, die zu einer vollstaendigen Session-Uebernahme fuehren. Die Schwachstelle erfordert keine Authentifizierung und keine Benutzerinteraktion, was sie besonders gefaehrlich macht.

Mehr erfahren ueber CWE-20

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-54236 auf Geschaeftsprozesse sind erheblich. Vertraulichkeit: Ein Angreifer kann durch die Session-Uebernahme auf vertrauliche Kundendaten, Bestellinformationen und administrative Bereiche zugreifen. Der Verlust sensibler Geschaefts- und Kundendaten kann zu erheblichen Reputationsschaeden und rechtlichen Konsequenzen fuehren. Integritaet: Nach erfolgreicher Session-Uebernahme koennen Angreifer Produktdaten, Preise und Bestellungen manipulieren, was zu direkten finanziellen Verlusten fuehrt. Verfuegbarkeit: Die Verfuegbarkeit ist laut CVSS-Bewertung nicht betroffen, dennoch koennen Sicherheitsvorfaelle zu temporaeren Betriebsunterbrechungen fuehren. Ausnutzungswahrscheinlichkeit: Mit einem EPSS-Score von 0.69246 (98.6. Perzentil) liegt die Wahrscheinlichkeit einer Ausnutzung innerhalb von 30 Tagen deutlich ueber dem Durchschnitt. Die Aufnahme in den CISA KEV-Katalog bestaetigt, dass diese Schwachstelle aktiv ausgenutzt wird. Der Ransomware-Status ist derzeit als unbekannt eingestuft, was jedoch ein aktives Monitoring erfordert.

Exploit-Reifegrad

CVE-2025-54236 wird aktiv in freier Wildbahn ausgenutzt und ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet, mit einer Patch-Frist bis zum 14. November 2025. Der EPSS-Score von 0.69246 (98.6. Perzentil) unterstreicht die sehr hohe Wahrscheinlichkeit einer Ausnutzung. Ein oeffentlicher Exploit ist unter dem Titel SessionReaper verfuegbar, der eine unauthentifizierte Ausnutzung der Schwachstelle demonstriert: Exploit-Details bei nullsecurityx.codes. Der Ransomware-Status wird derzeit als unbekannt gefuehrt, was bedeutet, dass eine Nutzung durch Ransomware-Gruppen nicht ausgeschlossen werden kann. Angesichts der Popularitaet von Magento-Shops als Angriffsziel ist eine sofortige Patch-Installation dringend empfohlen.

Behebung

  1. Sicherheitsupdate installieren: Aktualisieren Sie Adobe Commerce bzw. Magento umgehend auf die gepatchte Version gemaess dem Adobe Security Bulletin APSB25-88. Die gepatchten Versionen sind 2.4.9-alpha2, 2.4.8-p2, 2.4.7-p7, 2.4.6-p12, 2.4.5-p14 und 2.4.4-p15 oder neuer.
  2. Session-Verwaltung pruefen: Ueberpruefen Sie alle aktiven Admin- und Kunden-Sessions und invalidieren Sie verdaechtige Sessions sofort. Setzen Sie alle administrativen Passwoerter zurueck.
  3. WAF-Regeln aktivieren: Implementieren Sie Web Application Firewall-Regeln, die speziell auf die Erkennung von Session-Hijacking-Versuchen ausgelegt sind, um das Risiko bis zur vollstaendigen Patch-Installation zu minimieren.
  4. Sicherheitsaudit durchfuehren: Fuehren Sie ein umfassendes Sicherheitsaudit durch, um festzustellen, ob die Schwachstelle bereits ausgenutzt wurde. Pruefen Sie Zugriffsprotokollen auf ungewoehnliche Session-Aktivitaeten.
  5. Monitoring intensivieren: Ueberwachen Sie den Netzwerkverkehr und die Anwendungsprotokolle verstaerkt auf Anzeichen einer Ausnutzung, insbesondere auf ungewoehnliche Zugriffsmuster und Session-Anomalien.

Technische Details

Der CVSS-Vektor fuer CVE-2025-54236 lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N mit einem Score von 9.1 (kritisch). Angriffsvektor (AV:N): Die Schwachstelle ist ueber das Netzwerk ausnutzbar, was bedeutet, dass jeder mit Zugang zum Internet potenziell angreifen kann. Angriffskomplexitaet (AC:L): Die Ausnutzung erfordert keine besonderen Bedingungen oder spezielles Wissen, was die Einstiegshuerden fuer Angreifer niedrig haelt. Erforderliche Privilegien (PR:N): Keine Authentifizierung erforderlich -- ein Angreifer benoetigt keinen gultigen Account. Benutzerinteraktion (UI:N): Die Schwachstelle kann vollstaendig ohne Zutun eines Benutzers ausgenutzt werden. Auswirkungen: Die Vertraulichkeit (C:H) und Integritaet (I:H) sind hoch betroffen, da ein Angreifer durch Session-Uebernahme vollen Zugriff auf vertrauliche Daten erhaelt und diese manipulieren kann. Die Verfuegbarkeit (A:N) ist nicht betroffen. Der Angriffsmechanismus basiert auf einer fehlerhaften Eingabevalidierung, die es einem Angreifer ermoeglicht, gueltige Sessions anderer Benutzer zu uebernehmen. Durch das Senden speziell gestalteter Anfragen an den Commerce-Server kann der Angreifer Session-Token anderer Benutzer extrahieren oder faelschen.

Häufig gestellte Fragen

Was ist CVE-2025-54236 und warum ist diese Schwachstelle kritisch?

CVE-2025-54236 ist eine kritische Schwachstelle in Adobe Commerce und Magento, die durch unzureichende Eingabevalidierung eine Session-Uebernahme ermoeglicht. Sie ist besonders gefaehrlich, weil keine Authentifizierung und keine Benutzerinteraktion erforderlich sind. Die Schwachstelle wird aktiv ausgenutzt und ist im CISA KEV-Katalog gelistet.

Welche Versionen von Adobe Commerce und Magento sind betroffen?

Betroffen sind Adobe Commerce-Versionen bis einschliesslich 2.4.9-alpha2, 2.4.8-p2, 2.4.7-p7, 2.4.6-p12, 2.4.5-p14 und 2.4.4-p15 sowie aeltere Versionen. Ebenso betroffen sind Adobe Commerce B2B und Magento Open Source in den entsprechenden Versionsbereichen.

Wie kann ich feststellen, ob mein Shop bereits kompromittiert wurde?

Ueberpruefen Sie die Zugriffsprotokolle auf ungewoehnliche Session-Aktivitaeten, insbesondere auf mehrere Sessions von unterschiedlichen IP-Adressen fuer denselben Benutzer. Achten Sie auch auf unerwartete Aenderungen an Produktdaten, Preisen oder Bestellungen.

Gibt es temporaere Schutzmassnahmen bis zum Patch?

Ja, Sie koennen eine Web Application Firewall (WAF) mit Regeln zur Erkennung von Session-Hijacking-Versuchen einsetzen. Zusaetzlich sollten Sie den Zugriff auf administrative Bereiche auf bekannte IP-Adressen beschraenken und ein verstaerktes Session-Monitoring implementieren.

CVSS-Score

9.1
CRITICAL(9.1)

EPSS-Score

EPSS-Score94.53%
EPSS-Perzentil99.8%

Daten

Veröffentlicht9. September 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.