CVE-2025-54236criticalbajo ataqueCWE-20

CVE-2025-54236: fallo crítico en Adobe Commerce

Adobe Commerce | Improper Input Validation (CWE-20)

Publicada el · Actualizada el

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.1epss 95%
de la publicación al arma1 días
Publicada en NVD9 sept
1ª PoC+1d
metasploit+43d
CISA KEV+45d
probabilidad de explotación
95%top 1% de las CVE
explotación observada
síCISA + VulnCheck
12 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2025-11-14

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

En resumen

Adobe Commerce tiene una falla que no valida adecuadamente las entradas del usuario, permitiendo que los atacantes secuestren sesiones de clientes o administradores sin ninguna acción del usuario. Esto da a los atacantes acceso total a cuentas y datos sensibles.

Detalle técnico

La validación impropia de entrada en versiones afectadas de Adobe Commerce (2.4.9-alpha2, 2.4.8-p2, 2.4.7-p7, 2.4.6-p12, 2.4.5-p14, 2.4.4-p15 y anteriores) permite el secuestro de sesión no autenticado. La vulnerabilidad permite a los atacantes crear entradas malformadas que eludan controles de validación, resultando en establecimiento de sesión no autorizado sin requerir interacción del usuario, con alto impacto en confidencialidad e integridad.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

Adobe Commerce versions 2.4.9-alpha2, 2.4.8-p2, 2.4.7-p7, 2.4.6-p12, 2.4.5-p14, 2.4.4-p15 and earlier are affected by an Improper Input Validation vulnerability. A successful attacker can abuse this to achieve session takeover, increasing the confidentiality, and integrity impact to high. Exploitation of this issue does not require user interaction.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Productos afectados
Adobe · Adobe Commerce
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.