Akamai übernimmt LayerX und bietet durchgängige Sicherheit sowie Echtzeit-Kontrolle der KI-Nutzung in jedem Browser. Weitere Informationen

SessionReaper (CVE-2025-54236) – eine neue Bedrohung im Herbst

Akamai SIG is a global team of world-class researchers, engineers, strategists, and data scientists with a broad range of expertise and security disciplines. Our data sources include the enormous Akamai Cloud, open sources, collaboration with third parties, and dark web intelligence. We have also developed our own algorithms and tools that help us deliver our research and keep Akamai security solutions up to date.

Teilen

Zusammenfassung

  • Sicherheitsforscher von Akamai haben eine kritische Input-Validation-Schwachstelle in Magento namens SessionReaper (CVE-2025-54236) beobachtet.

  • Der Fehler wurde ursprünglich am 9. September 2025 in einer Veröffentlichung von Adobe bekannt gegeben, die einen Notfall-Patch enthielt. Am 22. Oktober 2025 wurde ein Proof of Concept (POC) des Exploits veröffentlicht, was zu einem dramatischen Anstieg der Angriffsaktivitäten führte.  

  • Die Allgegenwärtigkeit und die Geschichte kritischer Schwachstellen von Magento machen es zu einem attraktiven Ziel für Bedrohungsakteure. 

  • Angesichts der weitverbreiteten Nutzung von Magento und der kritischen Natur dieser Schwachstelle sollten Unternehmen die von Adobe bereitgestellten Patches so bald wie möglich anwenden

  • Die Adaptive Security Engine von Akamai, unsere Web Application Firewall (WAF), wehrt Exploit-Versuche standardmäßig ab.

Was ist SessionReaper und was ist sein Zweck?

Die unter dem Namen CVE-2025-54236 veröffentlichte kritische Schwachstelle SessionReaper ist in der weit verbreiteten eCommerce-Plattform Magento (jetzt bekannt als Adobe Commerce) zu finden. Es handelt sich um eine Input-Validation-Schwachstelle, die missbraucht für Sitzungsübernahmen missbraucht werden kann.

Wie jedoch öffentliche Machbarkeitsnachweise gezeigt haben, kann eine erfolgreiche Nutzung von SessionReaper auch zu einer nicht authentifizierten Ausführung von Remote-Code führen.

Erfasster Angriffstraffic

Angreifer sind seit der Veröffentlichung des POC auf die Schwachstelle aufmerksam geworden. Im Laufe von 48 Stunden, beginnend am 22. Oktober 2025, wurden mehr als 300 Exploit-Versuche auf über 130 verschiedenen Hosts durchgeführt. Diese Exploit-Versuche stammten von 11 verschiedenen IPs.

Sicherheitsforscher von Akamai beobachteten mehrere Payloads bei Exploit-Versuchen (Abbildung 1). Die schädlichsten Payloads sind Web-Shells, die einem Angreifer den dauerhaften Zugriff auf den Webserver ermöglichen.

Akamai security researchers observed multiple payloads used in exploit attempts (Figure 1). Fig. 1: SessionReaper web shell payloads

Darüber hinaus wurden klassische phpinfo- und echo-Probes beobachtet, eine häufige Erkundungsmaßnahme für Angreifer (Abbildung 2).

Additionally, classic phpinfo and echo probes, a common attacker reconnaissance measure, were observed (Figure 2). Fig. 2: SessionReaper phpinfo and echo probes

Abwehr mit Akamai App & API Protector

Aktuelle SessionReaper-Exploit-Versuche werden durch vorhandene Regeln der Adaptive Security Engine abgewehrt, einschließlich solcher, die PHP-Web-Shell-Uploads erkennen (Abbildung 3).

The current SessionReaper exploit attempts are mitigated by existing Adaptive Security Engine rules, including those that detect PHP web shell upload attempts (Figure 3). Fig. 3: Adaptive Security Engine rule 3000171 detecting a SessionReaper web shell upload attempt

Die Akamai Security Intelligence Group wird die Situation weiterhin genau überwachen und bei Bedarf den Schutz für unsere Kunden aktualisieren.

Zusammenfassung

Akamai App & API Protector hat diese Angriffsversuche gegen unsere Sicherheitskunden bis jetzt abgewehrt. Den effektivsten Schutz erhalten Sie jedoch nur, wenn Sie die vom Anbieter bereitgestellten Patches umgehend anwenden. Aufgrund des Schweregrads dieses Problems sollten alle Patches so bald wie möglich installiert werden.

Die Akamai Security Intelligence Group wird weiterhin sowohl für unsere Kunden als auch für die gesamte Sicherheitscommunity solche Bedrohungen überwachen, Berichte darüber erstellen und Maßnahmen zur Abwehr entwickeln. Besuchen Sie unsere Forschungs-Homepage und folgen Sie uns in den sozialen Medien, um über weitere Neuigkeiten von der Akamai Security Intelligence Group informiert zu werden.

Akamai SIG is a global team of world-class researchers, engineers, strategists, and data scientists with a broad range of expertise and security disciplines. Our data sources include the enormous Akamai Cloud, open sources, collaboration with third parties, and dark web intelligence. We have also developed our own algorithms and tools that help us deliver our research and keep Akamai security solutions up to date.

Tags

Teilen

Verwandte Blogbeiträge

Sicherheitsforschung
Die neue MCP-Spezifikation: Worauf sich Sicherheitsteams einstellen müssen
June 25, 2026
Während MCP mit einer neuen zustandslosen Architektur weiterentwickelt wird, verlagert sich die Verantwortung für die Sicherheit auf Entwickler. Erfahren Sie, wie Akamai die Bedrohungsmodellierung für die neue Spezifikation angeht.
Sicherheitsforschung
Langflow zur Erstellung nutzerdefinierter DDoS-Gafgyt-Botnets ausgenutzt
July 14, 2026
Erfahren Sie, wie Cyberkriminelle Langflow-CVE-2025-3248 ausgenutzt haben, um eine leistungsstarke KI-Infrastruktur zu übernehmen und nutzerdefinierte Gafgyt-DDoS-Botnets bereitzustellen.
Sicherheitsforschung
CVE-2026-48282: Behebung einer kritischen Schwachstelle in Adobe ColdFusion
Erfahren Sie mehr über CVE-2026-48282, eine kritische Path-Traversal-Schwachstelle in Adobe ColdFusion, und informieren Sie sich über die betroffenen Versionen und wichtige Patch-Updates.