SessionReaper sonne à la porte : l’exploit Magento hante Halloween

Une faille critique de Magento, SessionReaper (CVE-2025-54236), est activement exploitée. Découvrez comment appliquer les correctifs et protéger vos systèmes e-commerce.

Écrit par
Ken Underhill
Ken Underhill
Oct 29, 2025
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Juste à temps pour Halloween, un exploit terrifiant a émergé des ombres d’Internet. 

Baptisée SessionReaper, la vulnérabilité critique de Magento — désormais connu sous le nom d’Adobe Commerce — est passée de la théorie à l’exploitation active. 

Des chercheurs en sécurité d’Akamai ont confirmé des attaques réelles : des centaines de tentatives ont été détectées quelques jours seulement après la publication d’une preuve de concept (PoC).

« Les charges malveillantes les plus dommageables sont des web shells conçus pour permettre à un acteur malveillant d’obtenir un accès persistant au serveur web », ont déclaré les chercheurs d’Akamai.

Exploité quelques jours après sa divulgation

Selon le bulletin de sécurité de septembre 2025, la faille (CVE-2025-54236) a été classée critique et justifiait l’application urgente d’un correctif. 

Lorsque des chercheurs en sécurité ont publié une preuve de concept de l’exploit, les attaquants ont rapidement militarisé le code. 

À partir du 22 octobre 2025, Akamai a enregistré plus de 300 tentatives d’exploitation sur plus de 130 hôtes distincts, provenant de 11 adresses IP uniques en l’espace de deux jours. 

Cette recrudescence coïncide avec la période chargée des achats de fin d’année, ce qui accroît le risque pour les sites e-commerce qui n’ont pas appliqué les correctifs.

Comment SessionReaper prend le contrôle

SessionReaper résulte d’une validation incorrecte des entrées dans les mécanismes d’authentification de Magento. 

Cette faiblesse permet essentiellement à un attaquant de manipuler les données de session et d’usurper l’identité d’utilisateurs légitimes, ce qui entraîne un accès non autorisé aux tableaux de bord d’administration ou aux comptes clients.

Bien que la vulnérabilité ait d’abord été décrite comme un problème de détournement de session, la preuve de concept publique a démontré qu’elle pouvait être exploitée pour exécuter du code à distance sans authentification.

Autrement dit, les attaquants peuvent exécuter des commandes arbitraires ou téléverser des scripts malveillants directement sur un serveur web vulnérable, sans aucun identifiant.

Advertisement

Une fois l’exploitation réalisée, les attaquants déploient des web shells PHP pour maintenir leur persistance et contrôler les environnements compromis. 

Les chercheurs d’Akamai ont également détecté des sondes de reconnaissance, telles que les commandes phpinfo et echo — des tactiques utilisées pour cartographier les configurations système avant de lancer des charges malveillantes plus ciblées.

Se défendre contre le Reaper

Pour se prémunir contre les exploits SessionReaper actifs et les menaces similaires, les organisations doivent adopter une stratégie de sécurité en profondeur combinant l’application rapide des correctifs, des contrôles d’accès stricts et une surveillance continue.

  • Appliquer les correctifs d’Adobe à tous les systèmes Magento et Adobe Commerce, et maintenir un processus de gestion des correctifs pour les futures failles critiques.
  • Renforcer la sécurité des serveurs en limitant l’exécution de PHP, en désactivant les fonctions à risque et en appliquant le principe du moindre privilège.
  • Surveiller en continu les signes de compromission grâce aux alertes WAF, aux journaux d’accès et aux outils de contrôle d’intégrité des fichiers afin de détecter les web shells ou les modifications non autorisées.
  • Restreindre l’accès administrateur aux adresses IP de confiance ou aux VPN, exiger une authentification multifacteur et auditer régulièrement les comptes administrateurs.
  • Sécuriser les composants tiers en supprimant les plug-ins inutilisés, en validant le code personnalisé et en segmentant les serveurs web et de base de données.
  • Mettre en place des défenses en profondeur comme des WAF, des politiques de sécurité du contenu et des analyses régulières des vulnérabilités.

La mise en œuvre de ces mesures protège non seulement contre SessionReaper, mais renforce également la cyberrésilience globale.

Les attaquants vont plus vite que jamais

L’exploit SessionReaper montre que même les plateformes matures comme Magento restent vulnérables dans le paysage actuel des menaces. 

La militarisation rapide de la PoC illustre le rétrécissement du délai entre la divulgation et l’exploitation, une tendance alimentée par les outils d’IA qui automatisent la découverte et l’adaptation des exploits.

Une fois le code d’exploitation publié, les acteurs malveillants peuvent rapidement le militariser, ce qui souligne la nécessité d’améliorer la gestion des correctifs, le renseignement sur les menaces et les défenses en profondeur. 

Les plateformes e-commerce sont particulièrement exposées, car elles traitent des données financières sensibles, dépendent d’une disponibilité continue et s’appuient souvent sur des extensions obsolètes qui dissimulent des failles. 

À l’approche des fêtes de fin d’année, les organisations qui repoussent l’application des correctifs pourraient bientôt voir le sinistre SessionReaper frapper à leurs portes numériques.

Advertisement

La vitesse et la sophistication croissantes des exploitations montrent pourquoi les organisations doivent adopter un modèle de sécurité zéro confiance dans lequel chaque utilisateur, appareil et connexion est vérifié en continu plutôt que considéré comme fiable par défaut.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.