CVE-2025-54236
Adobe Commerce and Magento Improper Input Validation Vulnerability
Beschreibung
CVE-2025-54236 ist eine kritische Schwachstelle in Adobe Commerce und Magento (Versionen 2.4.9-alpha2, 2.4.8-p2, 2.4.7-p7 und frueher), die auf einer unzureichenden Eingabevalidierung (Improper Input Validation) basiert. Ein nicht authentifizierter Angreifer kann diese Schwachstelle ueber das Netzwerk ohne Benutzerinteraktion ausnutzen, um eine Session-Uebernahme durchzufuehren, was die Vertraulichkeit und Integritaet erheblich beeintraechtigt. Der CVSS-Score betraegt 9.1 (kritisch). Die Schwachstelle ist im CISA KEV-Katalog gelistet (Frist: 14.11.2025) und weist mit einem EPSS-Score von 0.69246 (98.6. Perzentil) eine sehr hohe Ausnutzungswahrscheinlichkeit auf.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| adobe | commerce | 2.4.4; 2.4.5; 2.4.6; 2.4.7; 2.4.8; 2.4.9 |
| adobe | commerce b2b | 1.3.3; 1.3.4; 1.4.2; 1.5.2; 1.5.3 |
| adobe | magento | 2.4.5; 2.4.6; 2.4.7; 2.4.8; 2.4.9 |
Referenzen
- https://helpx.adobe.com/security/products/magento/apsb25-88.html(Vendor Advisory)
- https://experienceleague.adobe.com/en/docs/experience-cloud-kcs/kbarticles/ka-27397(Vendor Advisory)
- https://nullsecurityx.codes/cve-2025-54236-sessionreaper-unauthenticated-rce-in-magento(Broken Link, Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-54236(US Government Resource)
Schwachstellentyp
CWE-20: Improper Input Validation
CWE-20 beschreibt eine Schwachstelle, bei der eine Anwendung Eingabedaten nicht ausreichend validiert, bevor sie verarbeitet werden. Im Fall von CVE-2025-54236 ermoeglicht die fehlende Eingabevalidierung in Adobe Commerce und Magento einem Angreifer, speziell gestaltete Anfragen zu senden, die zu einer vollstaendigen Session-Uebernahme fuehren. Die Schwachstelle erfordert keine Authentifizierung und keine Benutzerinteraktion, was sie besonders gefaehrlich macht.
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-54236 auf Geschaeftsprozesse sind erheblich. Vertraulichkeit: Ein Angreifer kann durch die Session-Uebernahme auf vertrauliche Kundendaten, Bestellinformationen und administrative Bereiche zugreifen. Der Verlust sensibler Geschaefts- und Kundendaten kann zu erheblichen Reputationsschaeden und rechtlichen Konsequenzen fuehren. Integritaet: Nach erfolgreicher Session-Uebernahme koennen Angreifer Produktdaten, Preise und Bestellungen manipulieren, was zu direkten finanziellen Verlusten fuehrt. Verfuegbarkeit: Die Verfuegbarkeit ist laut CVSS-Bewertung nicht betroffen, dennoch koennen Sicherheitsvorfaelle zu temporaeren Betriebsunterbrechungen fuehren. Ausnutzungswahrscheinlichkeit: Mit einem EPSS-Score von 0.69246 (98.6. Perzentil) liegt die Wahrscheinlichkeit einer Ausnutzung innerhalb von 30 Tagen deutlich ueber dem Durchschnitt. Die Aufnahme in den CISA KEV-Katalog bestaetigt, dass diese Schwachstelle aktiv ausgenutzt wird. Der Ransomware-Status ist derzeit als unbekannt eingestuft, was jedoch ein aktives Monitoring erfordert.
Exploit-Reifegrad
CVE-2025-54236 wird aktiv in freier Wildbahn ausgenutzt und ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet, mit einer Patch-Frist bis zum 14. November 2025. Der EPSS-Score von 0.69246 (98.6. Perzentil) unterstreicht die sehr hohe Wahrscheinlichkeit einer Ausnutzung. Ein oeffentlicher Exploit ist unter dem Titel SessionReaper verfuegbar, der eine unauthentifizierte Ausnutzung der Schwachstelle demonstriert: Exploit-Details bei nullsecurityx.codes. Der Ransomware-Status wird derzeit als unbekannt gefuehrt, was bedeutet, dass eine Nutzung durch Ransomware-Gruppen nicht ausgeschlossen werden kann. Angesichts der Popularitaet von Magento-Shops als Angriffsziel ist eine sofortige Patch-Installation dringend empfohlen.
Behebung
- Sicherheitsupdate installieren: Aktualisieren Sie Adobe Commerce bzw. Magento umgehend auf die gepatchte Version gemaess dem Adobe Security Bulletin APSB25-88. Die gepatchten Versionen sind 2.4.9-alpha2, 2.4.8-p2, 2.4.7-p7, 2.4.6-p12, 2.4.5-p14 und 2.4.4-p15 oder neuer.
- Session-Verwaltung pruefen: Ueberpruefen Sie alle aktiven Admin- und Kunden-Sessions und invalidieren Sie verdaechtige Sessions sofort. Setzen Sie alle administrativen Passwoerter zurueck.
- WAF-Regeln aktivieren: Implementieren Sie Web Application Firewall-Regeln, die speziell auf die Erkennung von Session-Hijacking-Versuchen ausgelegt sind, um das Risiko bis zur vollstaendigen Patch-Installation zu minimieren.
- Sicherheitsaudit durchfuehren: Fuehren Sie ein umfassendes Sicherheitsaudit durch, um festzustellen, ob die Schwachstelle bereits ausgenutzt wurde. Pruefen Sie Zugriffsprotokollen auf ungewoehnliche Session-Aktivitaeten.
- Monitoring intensivieren: Ueberwachen Sie den Netzwerkverkehr und die Anwendungsprotokolle verstaerkt auf Anzeichen einer Ausnutzung, insbesondere auf ungewoehnliche Zugriffsmuster und Session-Anomalien.
Technische Details
Der CVSS-Vektor fuer CVE-2025-54236 lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N mit einem Score von 9.1 (kritisch). Angriffsvektor (AV:N): Die Schwachstelle ist ueber das Netzwerk ausnutzbar, was bedeutet, dass jeder mit Zugang zum Internet potenziell angreifen kann. Angriffskomplexitaet (AC:L): Die Ausnutzung erfordert keine besonderen Bedingungen oder spezielles Wissen, was die Einstiegshuerden fuer Angreifer niedrig haelt. Erforderliche Privilegien (PR:N): Keine Authentifizierung erforderlich -- ein Angreifer benoetigt keinen gultigen Account. Benutzerinteraktion (UI:N): Die Schwachstelle kann vollstaendig ohne Zutun eines Benutzers ausgenutzt werden. Auswirkungen: Die Vertraulichkeit (C:H) und Integritaet (I:H) sind hoch betroffen, da ein Angreifer durch Session-Uebernahme vollen Zugriff auf vertrauliche Daten erhaelt und diese manipulieren kann. Die Verfuegbarkeit (A:N) ist nicht betroffen. Der Angriffsmechanismus basiert auf einer fehlerhaften Eingabevalidierung, die es einem Angreifer ermoeglicht, gueltige Sessions anderer Benutzer zu uebernehmen. Durch das Senden speziell gestalteter Anfragen an den Commerce-Server kann der Angreifer Session-Token anderer Benutzer extrahieren oder faelschen.
Häufig gestellte Fragen
Was ist CVE-2025-54236 und warum ist diese Schwachstelle kritisch?
CVE-2025-54236 ist eine kritische Schwachstelle in Adobe Commerce und Magento, die durch unzureichende Eingabevalidierung eine Session-Uebernahme ermoeglicht. Sie ist besonders gefaehrlich, weil keine Authentifizierung und keine Benutzerinteraktion erforderlich sind. Die Schwachstelle wird aktiv ausgenutzt und ist im CISA KEV-Katalog gelistet.
Welche Versionen von Adobe Commerce und Magento sind betroffen?
Betroffen sind Adobe Commerce-Versionen bis einschliesslich 2.4.9-alpha2, 2.4.8-p2, 2.4.7-p7, 2.4.6-p12, 2.4.5-p14 und 2.4.4-p15 sowie aeltere Versionen. Ebenso betroffen sind Adobe Commerce B2B und Magento Open Source in den entsprechenden Versionsbereichen.
Wie kann ich feststellen, ob mein Shop bereits kompromittiert wurde?
Ueberpruefen Sie die Zugriffsprotokolle auf ungewoehnliche Session-Aktivitaeten, insbesondere auf mehrere Sessions von unterschiedlichen IP-Adressen fuer denselben Benutzer. Achten Sie auch auf unerwartete Aenderungen an Produktdaten, Preisen oder Bestellungen.
Gibt es temporaere Schutzmassnahmen bis zum Patch?
Ja, Sie koennen eine Web Application Firewall (WAF) mit Regeln zur Erkennung von Session-Hijacking-Versuchen einsetzen. Zusaetzlich sollten Sie den Zugriff auf administrative Bereiche auf bekannte IP-Adressen beschraenken und ein verstaerktes Session-Monitoring implementieren.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.