CVE-2025-54236: fallo crítico en Adobe Commerce
Adobe Commerce | Improper Input Validation (CWE-20)
Publicada el · Actualizada el
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Adobe Commerce tiene una falla que no valida adecuadamente las entradas del usuario, permitiendo que los atacantes secuestren sesiones de clientes o administradores sin ninguna acción del usuario. Esto da a los atacantes acceso total a cuentas y datos sensibles.
La validación impropia de entrada en versiones afectadas de Adobe Commerce (2.4.9-alpha2, 2.4.8-p2, 2.4.7-p7, 2.4.6-p12, 2.4.5-p14, 2.4.4-p15 y anteriores) permite el secuestro de sesión no autenticado. La vulnerabilidad permite a los atacantes crear entradas malformadas que eludan controles de validación, resultando en establecimiento de sesión no autorizado sin requerir interacción del usuario, con alto impacto en confidencialidad e integridad.
El análisis completo de esta CVE está disponible en portugués →
En el mismo producto, de las más peligrosas a las menos.