Critical "SessionReaper" Vulnerability in Adobe Commerce and Magento
Adobe Warns About "SessionReaper" Flaw
Adobe has issued a warning regarding a critical vulnerability in Adobe Commerce and Magento Open Source platforms. The flaw, designated as CVE-2025-54236 and named "SessionReaper", has received a CVSS score of 9.1, classifying it as a critical severity threat.
What is the Threat?
The vulnerability stems from an input validation error and allows an attacker to take over customer accounts via the Commerce REST API. The attack does not require complex actions and can lead to serious consequences for online stores using these platforms.
Numerous versions of Adobe Commerce, Magento Open Source, and the Custom Attributes Serializable module (versions 0.1.0-0.4.0) are affected.
Remediation and Risk Assessment
Although no active exploitation of this flaw has been recorded to date, Adobe has already released a hotfix and implemented appropriate WAF (Web Application Firewall) rules for its cloud customers.
Sansec, an e-commerce security firm, has rated "SessionReaper" as one of the most severe vulnerabilities in Magento's history, placing it on par with incidents like Shoplift (2015), TrojanOrder (2022), and CosmicSting (2024).
About the Author

Dyrektor ds. Technologii w SecurHub.pl
Doktorant z zakresu neuronauki poznawczej. Psycholog i ekspert IT specjalizujący się w cyberbezpieczeństwie.
Powiązane artykuły
Krytyczna Luka w GitLab: Pilna Aktualizacja Konieczna!
GitLab wydał krytyczną aktualizację bezpieczeństwa łatającą lukę CVE-2025-8243 (CVSS 9.9), która pozwala na nieautoryzowane uruchamianie potoków CI/CD i przejęcie kontroli nad projektami.

Najważniejsze krytyczne podatności tygodnia: wrzesień 2025
Przegląd najgroźniejszych podatności cyberbezpieczeństwa zgłoszonych w drugim tygodniu września 2025 – priorytetowe luki dotyczą Windows, Microsoft Office, Android oraz ICS.
Cl0p kradnie dane przez lukę w Oracle – czy twoja firma jest następna w kolejce?
Grupa ransomware Cl0p wykorzystała zero-day w Oracle E-Business Suite (CVE-2025-61882), kradnąc dane od wielu firm w sierpniu. Oracle właśnie wydał łatkę, ale eksperci ostrzegają: sprawdźcie swoje systemy natychmiast, bo ataki trwają.
Komentarze
Ładowanie komentarzy...