Adobe Commerce と Magento の深刻な脆弱性の悪用試行が増加、早急なパッチ適用が必要
Adobe CommerceとMagentoの脆弱性悪用の試み
Adobe CommerceとMagento Open Sourceで発見された深刻な脆弱性、CVE-2025-54236、通称SessionReaperがハッカーによって悪用されています。この脆弱性は、不適切な入力検証により攻撃者が顧客アカウントを乗っ取る可能性を引き起こします。Sansecの研究者たちは、複数の店舗を対象に250件以上の悪用の試みを阻止しており、今後も攻撃が続くと予想しています。
脆弱性の詳細情報
CVE-2025-54236は、Adobe CommerceとMagento Open Sourceの複数のバージョンに影響を与えます。特に2.4.9-alpha2およびその以前のバージョン、2.4.8-p2およびその以前のバージョン、さらにAdobe Commerce B2Bのさまざまなバージョンが該当します。この脆弱性はBlaklisというバグハンターによって発見され、 Adobeは2025年9月9ににホットフィックスをしました。しかし、このパッチは配布前の週に偶然に漏洩しており、当初は悪用の兆候はありませんでした。
攻撃の深刻性
Assetnote/Searchlight Cyberの研究者であるTomais Williamsonは、パッチを逆解析した結果、SessionReaperが特定の条件下で認証されていないリモートコード実行を許可する可能性があると警告しています。特にファイルベースのセッションストレージを使用する場合、そのリスクが大きく、Redisを使用するインスタンスも脆弱である可能性があります。攻撃の試みはすでに観測されており、48時間以内に大規模な悪用が行われることが予想されています。
攻撃の現在の状況と対応
Sansecは、悪用の試みが発生しているIPアドレスリストを共有しており、現在の攻撃ペイロドには PHPウェブシェルやphpinfoプローブが含まれていると述べています。現在オンラインのMagentoストアのうち、38%のみがパッチを完了しており、多くのサイトが攻撃にさらされています。この状況において、サイト管理者は即座に最新のセキュリティアップデートを適用し、システムが損傷を受けていないか定期的に点検することが推奨されています。Adobe CommerceとMagentoユーザーは、脆弱性に関する情報を継続的に更新し、新しいパッチが出た際には迅速に適用してシステムを保護することが重要です。
核心キーワード分析
Redisは、オープンソースのインメモリデータストアで、 高速なデータアクセスを提供するために、データをメモリ上に保存するNoSQLデータベースです。主にキャッシュ、セッション管理、リアルタイム分析などに使用されます。Redisはシンプルなキー・バリュー型のデータストアですが、リスト、セット、ハッシュ、ソート済みセットなど、さまざまなデータ構造をサポートしています。Redisの脆弱性には、主に以下のようなものがあります。1つ目は、デフォルトではパスワード認証が無効になっているため、不正アクセスが容易になることです。2つ目は、リモートコード実行の脆弱性が存在する場合があり、 特に信頼されていないネットワーク直接公開されていると悪用される可能性があります。3つ目は、脆弱な設定やインターネットに公開されている場合、攻撃者が悪意のあるコマンドを実行してデータを読み取ったり、削除したりするリスクがあることです。これらの脆弱性を回避するためには、適切な認証の設定、ファイアウォールによるアクセス制限、セキュリティアップデートの適用が重要です。

