CVE-2025-54236
Adobe Commerce | Validación incorrecta de entrada (CWE-20)
- Publicado
- 9 sept 2025
- Actualizado
- 24 oct 2025
- Asignación de CNA
- adobe
- Evidencia observada
- 24 oct 2025
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NAlto · próximos 30 días
- Percentil
- 99,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
CISA conocida explotada
Este CVE aparece en el catálogo de vulnerabilidades explotadas conocidas de CISA.
Resumen
Las versiones de Adobe Commerce 2.4.9-alpha2, 2.4.8-p2, 2.4.7-p7, 2.4.6-p12, 2.4.5-p14, 2.4.4-p15 y anteriores están afectadas por una vulnerabilidad de validación incorrecta de entradas. Un atacante con éxito puede abusar de esta vulnerabilidad para lograr la toma de control de la sesión, aumentando el impacto sobre la confidencialidad y la integridad a alto. La explotación de este problema no requiere interacción del usuario.
Fuentes
7- SessionReaper-CVE-2025-54236Exploit
PoC Magento Session Reaper - CVE-2025-54236
Parche para CVE-2025-54236 (también conocido como Session Reaper) que permite la toma de control de cuentas de clientes y RCE bajo ciertas condiciones. Este parche es en realidad una extensión de Magento 2 y es universalmente compatible con Magento 2.3 y 2.4. Si no puedes actualizar Magento o no puedes aplicar el hotfix oficial, prueba este.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.