Akamai übernimmt LayerX, um die Kontrolle der KI-Nutzung in jedem Browser durchzusetzen. Weitere Informationen

SessionReaper (CVE-2025-54236) – eine neue Bedrohung im Herbst

Teilen

Zusammenfassung

  • Sicherheitsforscher von Akamai haben eine kritische Input-Validation-Schwachstelle in Magento namens SessionReaper (CVE-2025-54236) beobachtet.

  • Der Fehler wurde ursprünglich am 9. September 2025 in einer Veröffentlichung von Adobe bekannt gegeben, die einen Notfall-Patch enthielt. Am 22. Oktober 2025 wurde ein Proof of Concept (POC) des Exploits veröffentlicht, was zu einem dramatischen Anstieg der Angriffsaktivitäten führte.  

  • Die Allgegenwärtigkeit und die Geschichte kritischer Schwachstellen von Magento machen es zu einem attraktiven Ziel für Bedrohungsakteure. 

  • Angesichts der weitverbreiteten Nutzung von Magento und der kritischen Natur dieser Schwachstelle sollten Unternehmen die von Adobe bereitgestellten Patches so bald wie möglich anwenden

  • Die Adaptive Security Engine von Akamai, unsere Web Application Firewall (WAF), wehrt Exploit-Versuche standardmäßig ab.

Was ist SessionReaper und was ist sein Zweck?

Die unter dem Namen CVE-2025-54236 veröffentlichte kritische Schwachstelle SessionReaper ist in der weit verbreiteten eCommerce-Plattform Magento (jetzt bekannt als Adobe Commerce) zu finden. Es handelt sich um eine Input-Validation-Schwachstelle, die missbraucht für Sitzungsübernahmen missbraucht werden kann.

Wie jedoch öffentliche Machbarkeitsnachweise gezeigt haben, kann eine erfolgreiche Nutzung von SessionReaper auch zu einer nicht authentifizierten Ausführung von Remote-Code führen.

Erfasster Angriffstraffic

Angreifer sind seit der Veröffentlichung des POC auf die Schwachstelle aufmerksam geworden. Im Laufe von 48 Stunden, beginnend am 22. Oktober 2025, wurden mehr als 300 Exploit-Versuche auf über 130 verschiedenen Hosts durchgeführt. Diese Exploit-Versuche stammten von 11 verschiedenen IPs.

Sicherheitsforscher von Akamai beobachteten mehrere Payloads bei Exploit-Versuchen (Abbildung 1). Die schädlichsten Payloads sind Web-Shells, die einem Angreifer den dauerhaften Zugriff auf den Webserver ermöglichen.

Akamai security researchers observed multiple payloads used in exploit attempts (Figure 1). Fig. 1: SessionReaper web shell payloads

Darüber hinaus wurden klassische phpinfo- und echo-Probes beobachtet, eine häufige Erkundungsmaßnahme für Angreifer (Abbildung 2).

Additionally, classic phpinfo and echo probes, a common attacker reconnaissance measure, were observed (Figure 2). Fig. 2: SessionReaper phpinfo and echo probes

Abwehr mit Akamai App & API Protector

Aktuelle SessionReaper-Exploit-Versuche werden durch vorhandene Regeln der Adaptive Security Engine abgewehrt, einschließlich solcher, die PHP-Web-Shell-Uploads erkennen (Abbildung 3).

The current SessionReaper exploit attempts are mitigated by existing Adaptive Security Engine rules, including those that detect PHP web shell upload attempts (Figure 3). Fig. 3: Adaptive Security Engine rule 3000171 detecting a SessionReaper web shell upload attempt

Die Akamai Security Intelligence Group wird die Situation weiterhin genau überwachen und bei Bedarf den Schutz für unsere Kunden aktualisieren.

Zusammenfassung

Akamai App & API Protector hat diese Angriffsversuche gegen unsere Sicherheitskunden bis jetzt abgewehrt. Den effektivsten Schutz erhalten Sie jedoch nur, wenn Sie die vom Anbieter bereitgestellten Patches umgehend anwenden. Aufgrund des Schweregrads dieses Problems sollten alle Patches so bald wie möglich installiert werden.

Die Akamai Security Intelligence Group wird weiterhin sowohl für unsere Kunden als auch für die gesamte Sicherheitscommunity solche Bedrohungen überwachen, Berichte darüber erstellen und Maßnahmen zur Abwehr entwickeln. Besuchen Sie unsere Forschungs-Homepage und folgen Sie uns in den sozialen Medien, um über weitere Neuigkeiten von der Akamai Security Intelligence Group informiert zu werden.

Tags

Teilen

Verwandte Blogbeiträge

Sicherheitsforschung
Schützen Sie clientseitigen Code und bestätigen Sie die Authentizität der Datenerfassung
July 08, 2025
Erhalten Sie Informationen darüber, wie Sie mit diesen Methoden zur Sicherung von clientseitigem JavaScript Ihre Organisation gegen Cyberangriffe schützen und die Integrität der Datenerfassung aufrechterhalten können.
Sicherheit
Der hohe Einsatz von Innovationen? Trends in der Finanzdienstleistungsbranche
Im aktuellen „State of the Internet“-Sicherheitsbericht wird die wachsende Bedrohung durch bestehende und neue Sicherheitsrisiken für Finanzdienstleister und ihre Kunden untersucht.
Cybersicherheit
Jahresrückblick 2024: Aktuelle Erkenntnisse und Aussichten für die Zukunft
December 03, 2024
Sechs Cybersicherheitsexperten von Akamai haben sich Gedanken über die wichtigen Trends und Ereignisse des Jahres 2024 gemacht und erklären, was sie für 2025 erwarten.