// Безопасность / Веб

Более 250 магазинов Magento атакованы за одну ночь: хакеры эксплуатируют новую уязвимость Adobe Commerce

mitigating fragmented sql injection attacks comprehensive solutions

Более 250 магазинов Magento атакованы за одну ночь: хакеры эксплуатируют новую уязвимость Adobe Commerce

Компания Sansec, специализирующаяся на безопасности электронной коммерции, выпустила предупреждение о том, что злоумышленники начали активно эксплуатировать недавно обнаруженную уязвимость в платформах Adobe Commerce и Magento Open Source. За последние 24 часа зафиксировано более 250 попыток атак на различные интернет-магазины.

Детали уязвимости CVE-2025-54236

Уязвимость CVE-2025-54236, также известная как SessionReaper, представляет собой критическую проблему неправильной валидации входных данных, которая может быть использована для захвата учетных записей клиентов через Commerce REST API.

Технические характеристики

ПараметрЗначение
CVE IDCVE-2025-54236
НазваниеSessionReaper
Оценка CVSS9.1 (Критическая)
Тип уязвимостиНеправильная валидация входных данных / Вложенная десериализация
Дата исправленияСентябрь 2025
ИсследовательBlaklis
Векторы атакиCommerce REST API

Статистика атак

Общие показатели

ПоказательЗначение
Количество атак за 24 часа250+
Процент уязвимых магазинов62%
Время с момента публичного раскрытия6 недель
Способ эксплуатацииPHP веб-шеллы через /customer/address_file/upload

Динамика уязвимости

ПериодСобытиеСтатус
Сентябрь 2025Обнаружение уязвимостиОтветственное раскрытие
Сентябрь 2025Выпуск патча AdobeИсправление доступно
+6 недельНачало массовой эксплуатации62% магазинов остаются уязвимыми
Последние 24 часаВсплеск активности250+ атак зафиксировано

Источники атак

Голландская компания Sansec идентифицировала следующие IP-адреса, с которых осуществлялись атаки:

IP-адресАктивность
134.227.25.4Загрузка PHP веб-шеллов
244.212.43.34Загрузка PHP веб-шеллов
354.205.171.35Загрузка PHP веб-шеллов
4155.117.84.134Зондирование phpinfo
5159.89.12.166Зондирование phpinfo

Механизм атаки

Злоумышленники используют уязвимость следующим образом:

  1. Точка входа: /customer/address_file/upload
  2. Метод: PHP бэкдоры загружаются как поддельная сессия
  3. Цель: Извлечение конфигурационной информации PHP через phpinfo
  4. Результат: Удаленное выполнение кода (RCE)

Техническая природа уязвимости

Согласно детальному техническому анализу от Searchlight Cyber, CVE-2025-54236 представляет собой уязвимость вложенной десериализации, которая позволяет осуществлять удаленное выполнение кода.

Сравнение с предыдущими уязвимостями

ПараметрCVE-2024-34102 (CosmicSting)CVE-2025-54236 (SessionReaper)
Дата обнаруженияИюль 2024Сентябрь 2025
Оценка CVSS9.89.1
Тип уязвимостиДесериализация / XXEВложенная десериализация
Характер эксплуатацииМассоваяМассовая (начальная стадия)
Временной интервал13 месяцев

Риски и последствия

Уровни угрозы

Уровень рискаПроцент магазиновСтатус
Критический62%Не установлены патчи
Защищенный38%Патчи установлены

Потенциальные последствия для бизнеса

ПоследствиеВлияние
Захват учетных записей клиентовКритическое
Утечка персональных данныхКритическое
Утечка платежной информацииКритическое
Репутационный ущербВысокое
Финансовые потериВысокое
Нарушение GDPR/PCI DSSВысокое

Рекомендации по защите

Немедленные действия

  1. Критично: Установить патчи безопасности от Adobe немедленно
  2. Мониторинг: Проверить логи на наличие подозрительной активности
  3. Поиск индикаторов компрометации:
    • Загрузки файлов через /customer/address_file/upload
    • Обращения к phpinfo
    • Активность с известных вредоносных IP-адресов
  4. Аудит: Провести проверку целостности файлов
  5. Блокировка: Добавить известные вредоносные IP в черный список

Долгосрочная стратегия

МераПриоритетОписание
Регулярные обновленияКритическийУстановка патчей в течение 24-48 часов после выпуска
WAF (Web Application Firewall)ВысокийЗащита на уровне приложений
Мониторинг безопасностиВысокийКруглосуточный SOC/SIEM
Сегментация сетиСреднийИзоляция критических систем
Программа Bug BountyСреднийПревентивное обнаружение уязвимостей

Статистика уязвимостей платформ электронной коммерции

Критические уязвимости в Adobe Commerce/Magento (2024-2025)

ГодКоличество критических CVEПроцент эксплуатированных
2024367%
2025250% (текущий показатель)

Заключение

Ситуация с CVE-2025-54236 демонстрирует критическую важность своевременного обновления систем безопасности. С учетом того, что 62% магазинов Magento остаются уязвимыми спустя шесть недель после публичного раскрытия, а публично доступные эксплойты облегчают атаки, риск масштабной волны компрометаций крайне высок.

Администраторам веб-сайтов настоятельно рекомендуется:

  • Немедленно применить патчи безопасности
  • Провести аудит безопасности своих систем
  • Внедрить проактивный мониторинг угроз
  • Разработать план реагирования на инциденты

Опыт с предыдущей уязвимостью CosmicSting (CVE-2024-34102) показывает, что задержка с установкой патчей может привести к масштабным компрометациям и значительным финансовым и репутационным потерям.

← назад в блог