CVE-2025-54236
Adobe Commerce | Validação de Entrada Incorreta (CWE-20)
- Publicado
- 9 de set. de 2025
- Atualizado
- 24 de out. de 2025
- Atribuindo CNA
- adobe
- Evidência observada
- 24 de out. de 2025
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NAlto · próximos 30 dias
- Percentil
- 99,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
As versões 2.4.9-alpha2, 2.4.8-p2, 2.4.7-p7, 2.4.6-p12, 2.4.5-p14, 2.4.4-p15 e anteriores do Adobe Commerce são afetadas por uma vulnerabilidade de Validação Incorreta de Entrada. Um atacante bem-sucedido pode abusar disso para obter a assunção de sessão, aumentando o impacto sobre a confidencialidade e a integridade para alto. A exploração deste problema não requer interação do usuário.
Fontes
7- SessionReaper-CVE-2025-54236Exploit
PoC Magento Session Reaper - CVE-2025-54236
Correção para CVE-2025-54236 (também conhecido como Session Reaper) que permite a tomada de conta do cliente e RCE sob certas condições. Esta correção é na verdade uma extensão do Magento 2 e universalmente compatível com Magento 2.3 e 2.4. Se você não puder atualizar o Magento ou não puder aplicar o hotfix oficial, tente este.
- day01-sessionreaper-labPesquisa
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.