Juste à temps pour Halloween, un exploit terrifiant a émergé des ombres d’Internet.
Baptisée SessionReaper, la vulnérabilité critique de Magento — désormais connu sous le nom d’Adobe Commerce — est passée de la théorie à l’exploitation active.
Des chercheurs en sécurité d’Akamai ont confirmé des attaques réelles : des centaines de tentatives ont été détectées quelques jours seulement après la publication d’une preuve de concept (PoC).
« Les charges malveillantes les plus dommageables sont des web shells conçus pour permettre à un acteur malveillant d’obtenir un accès persistant au serveur web », ont déclaré les chercheurs d’Akamai.
Exploité quelques jours après sa divulgation
Selon le bulletin de sécurité de septembre 2025, la faille (CVE-2025-54236) a été classée critique et justifiait l’application urgente d’un correctif.
Lorsque des chercheurs en sécurité ont publié une preuve de concept de l’exploit, les attaquants ont rapidement militarisé le code.
À partir du 22 octobre 2025, Akamai a enregistré plus de 300 tentatives d’exploitation sur plus de 130 hôtes distincts, provenant de 11 adresses IP uniques en l’espace de deux jours.
Cette recrudescence coïncide avec la période chargée des achats de fin d’année, ce qui accroît le risque pour les sites e-commerce qui n’ont pas appliqué les correctifs.
Comment SessionReaper prend le contrôle
SessionReaper résulte d’une validation incorrecte des entrées dans les mécanismes d’authentification de Magento.
Cette faiblesse permet essentiellement à un attaquant de manipuler les données de session et d’usurper l’identité d’utilisateurs légitimes, ce qui entraîne un accès non autorisé aux tableaux de bord d’administration ou aux comptes clients.
Bien que la vulnérabilité ait d’abord été décrite comme un problème de détournement de session, la preuve de concept publique a démontré qu’elle pouvait être exploitée pour exécuter du code à distance sans authentification.
Autrement dit, les attaquants peuvent exécuter des commandes arbitraires ou téléverser des scripts malveillants directement sur un serveur web vulnérable, sans aucun identifiant.
Une fois l’exploitation réalisée, les attaquants déploient des web shells PHP pour maintenir leur persistance et contrôler les environnements compromis.
Les chercheurs d’Akamai ont également détecté des sondes de reconnaissance, telles que les commandes phpinfo et echo — des tactiques utilisées pour cartographier les configurations système avant de lancer des charges malveillantes plus ciblées.
Se défendre contre le Reaper
Pour se prémunir contre les exploits SessionReaper actifs et les menaces similaires, les organisations doivent adopter une stratégie de sécurité en profondeur combinant l’application rapide des correctifs, des contrôles d’accès stricts et une surveillance continue.
- Appliquer les correctifs d’Adobe à tous les systèmes Magento et Adobe Commerce, et maintenir un processus de gestion des correctifs pour les futures failles critiques.
- Renforcer la sécurité des serveurs en limitant l’exécution de PHP, en désactivant les fonctions à risque et en appliquant le principe du moindre privilège.
- Surveiller en continu les signes de compromission grâce aux alertes WAF, aux journaux d’accès et aux outils de contrôle d’intégrité des fichiers afin de détecter les web shells ou les modifications non autorisées.
- Restreindre l’accès administrateur aux adresses IP de confiance ou aux VPN, exiger une authentification multifacteur et auditer régulièrement les comptes administrateurs.
- Sécuriser les composants tiers en supprimant les plug-ins inutilisés, en validant le code personnalisé et en segmentant les serveurs web et de base de données.
- Mettre en place des défenses en profondeur comme des WAF, des politiques de sécurité du contenu et des analyses régulières des vulnérabilités.
La mise en œuvre de ces mesures protège non seulement contre SessionReaper, mais renforce également la cyberrésilience globale.
Les attaquants vont plus vite que jamais
L’exploit SessionReaper montre que même les plateformes matures comme Magento restent vulnérables dans le paysage actuel des menaces.
La militarisation rapide de la PoC illustre le rétrécissement du délai entre la divulgation et l’exploitation, une tendance alimentée par les outils d’IA qui automatisent la découverte et l’adaptation des exploits.
Une fois le code d’exploitation publié, les acteurs malveillants peuvent rapidement le militariser, ce qui souligne la nécessité d’améliorer la gestion des correctifs, le renseignement sur les menaces et les défenses en profondeur.
Les plateformes e-commerce sont particulièrement exposées, car elles traitent des données financières sensibles, dépendent d’une disponibilité continue et s’appuient souvent sur des extensions obsolètes qui dissimulent des failles.
À l’approche des fêtes de fin d’année, les organisations qui repoussent l’application des correctifs pourraient bientôt voir le sinistre SessionReaper frapper à leurs portes numériques.
La vitesse et la sophistication croissantes des exploitations montrent pourquoi les organisations doivent adopter un modèle de sécurité zéro confiance dans lequel chaque utilisateur, appareil et connexion est vérifié en continu plutôt que considéré comme fiable par défaut.





