Código HTML do Conteúdo

Post: Adobe corrige falha crítica do SessionReaper na plataforma de comércio eletrônico Magento - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <p>A Adobe est&aacute; alertando sobre uma vulnerabilidade cr&iacute;tica (CVE-2025-54236) em suas plataformas Commerce e Magento Open Source que os pesquisadores chamam de SessionReaper e descrevem como uma das falhas &ldquo;mais graves&rdquo; da hist&oacute;ria do produto.</p> <p>Hoje, a empresa de software lan&ccedil;ou um patch para o problema de seguran&ccedil;a que pode ser explorado sem autentica&ccedil;&atilde;o para assumir o controle das contas dos clientes por meio doAPI REST do com&eacute;rcio.</p> <p>De acordo com a empresa de seguran&ccedil;a de com&eacute;rcio eletr&ocirc;nico Sansec, a Adobe notificou &ldquo;clientes selecionados do Commerce&rdquo; em 4 de setembro sobre uma corre&ccedil;&atilde;o de emerg&ecirc;ncia planejada para 9 de setembro.</p> <p>&ldquo;A Adobe est&aacute; planejando lan&ccedil;ar uma atualiza&ccedil;&atilde;o de seguran&ccedil;a para Adobe Commerce e Magento Open Source na ter&ccedil;a-feira, 9 de setembro de 2025&rdquo;, diz o aviso.</p> <p>&ldquo;Esta atualiza&ccedil;&atilde;o resolve uma vulnerabilidade cr&iacute;tica. A explora&ccedil;&atilde;o bem-sucedida pode levar ao desvio do recurso de seguran&ccedil;a.&rdquo;</p> <p>Os clientes que usam o Adobe Commerce on Cloud j&aacute; est&atilde;o protegidos por uma regra de firewall de aplicativo da Web (WAF) implantada pela Adobe como uma medida intermedi&aacute;ria.</p> <div> <p><img decoding="async" alt="Aviso da Adobe aos clientes do Magento" height="544" src="https://datalake.azaeo.com/wp-content/uploads/2025/09/notice.jpg" width="482 /&gt;&lt;/div&gt; &lt;p&gt;Adobe says in the &lt;a href=">Boletim de seguran&ccedil;a de que n&atilde;o tem conhecimento de nenhuma atividade de explora&ccedil;&atilde;o na natureza. <a href="https://sansec.io/research/sessionreaper" rel="nofollow noopener" target="_blank">Assessoria da Sansec</a> tamb&eacute;m observa que os pesquisadores n&atilde;o viram nenhuma explora&ccedil;&atilde;o ativa do SessionReaper.</p> <p>No entanto, Sansec diz que um hotfix inicial para CVE-2025-54236 vazou na semana passada, o que pode dar aos agentes de amea&ccedil;as uma vantagem potencial na cria&ccedil;&atilde;o de um exploit.</p> <p>De acordo com os pesquisadores, a explora&ccedil;&atilde;o bem-sucedida &ldquo;parece&rdquo; depender do armazenamento de dados da sess&atilde;o no sistema de arquivos, uma configura&ccedil;&atilde;o padr&atilde;o que a maioria das lojas usa.</p> <p>&Eacute; altamente recomend&aacute;vel que os administradores testem e implantem o <a href="https://repo.magento.com/patch/VULN-32437-2-4-X-patch.zip" rel="nofollow noopener" target="_blank">Patch dispon&iacute;vel</a>(download direto, arquivo ZIP) imediatamente. Os pesquisadores alertam que a corre&ccedil;&atilde;o desativa a funcionalidade interna do Magento que pode levar a alguma quebra de c&oacute;digo personalizado ou externo.</p> <p>Para o efeito, <a href="https://experienceleague.adobe.com/en/docs/experience-cloud-kcs/kbarticles/ka-27501" rel="nofollow noopener" target="_blank">A Adobe atualizou sua documenta&ccedil;&atilde;o</a> para altera&ccedil;&otilde;es na inje&ccedil;&atilde;o de par&acirc;metro do construtor da API REST do Adobe Commerce.</p> <p>&ldquo;Por favor, aplique o hotfix o mais r&aacute;pido poss&iacute;vel. Se voc&ecirc; n&atilde;o fizer isso, ficar&aacute; vulner&aacute;vel a esse problema de seguran&ccedil;a e a Adobe ter&aacute; meios limitados para ajudar a corrigir&rdquo; &ndash; <a href="https://experienceleague.adobe.com/en/docs/experience-cloud-kcs/kbarticles/ka-27397" rel="nofollow noopener" target="_blank">Adobe</a></p> <p>Os pesquisadores da Sansec esperam que o CVE-2025-54236 seja abusado por meio da automa&ccedil;&atilde;o, em escala. Eles observam que a vulnerabilidade est&aacute; entre as vulnerabilidades mais graves do Magento na hist&oacute;ria da plataforma, ao lado de <a href="https://www.bleepingcomputer.com/news/security/over-4-000-adobe-commerce-magento-shops-hacked-in-cosmicsting-attacks/" rel="nofollow noopener" target="_blank">Picada C&oacute;smica</a>, <a href="https://www.bleepingcomputer.com/news/security/magento-stores-targeted-in-massive-surge-of-trojanorders-attacks/" rel="nofollow noopener" target="_blank">TrojanOrder</a>, Ambionics SQLi e <a href="https://news.softpedia.com/news/Critical-Magento-Vulnerability-Details-Disclosed-Exploited-in-the-Wild-479246.shtml" rel="nofollow noopener" target="_blank">Roubar</a>.</p> <p>Problemas semelhantes no passado foram aproveitados para forjamento de sess&atilde;o, escalonamento de privil&eacute;gios, acesso a servi&ccedil;os internos e execu&ccedil;&atilde;o de c&oacute;digo.</p> <p>A empresa de seguran&ccedil;a conseguiu reproduzir o exploit SessionReaper, mas n&atilde;o divulgou o c&oacute;digo ou detalhes t&eacute;cnicos, dizendo apenas que &ldquo;a vulnerabilidade segue um padr&atilde;o familiar do ano passado<a href="https://sansec.io/research/cosmicsting" rel="nofollow noopener" target="_blank">Picada C&oacute;smica</a>ataque.&rdquo;</p> <p><a href="https://hubs.li/Q03B5Kw_0" rel="noopener sponsored" target="_blank"><br /> <img decoding="async" alt="Relat&oacute;rio Picus Blue 2025" src="https://datalake.azaeo.com/wp-content/uploads/2025/08/blue-report-2025.jpg"><br /> </a> </p> </div> </div></div>