ハロウィーンに間に合うかのように、インターネットの闇から身の凍るようなエクスプロイトが出現した。
SessionReaperと呼ばれるこのMagento(現在はAdobe Commerceとして知られる)の重大な脆弱性は、理論上の脅威から実際に悪用される脅威へと変わった。
Akamaiのセキュリティ研究者は、概念実証(PoC)の公開からわずか数日で数百件の試行が検出されるなど、実際の攻撃を確認した。
「最も被害の大きいペイロードは、脅威アクターがWebサーバーへの永続的なアクセスを得られるように設計されたWebシェル」と述べたAkamaiの研究者は。
公開から数日で悪用
Adobeの2025年9月のセキュリティ速報によると、この脆弱性(CVE-2025-54236)は重大と評価され、緊急パッチの適用が必要とされた。
セキュリティ研究者が概念実証エクスプロイトを公開すると、攻撃者はそのコードを急速に武器化した。
2025年10月22日からの2日間で、Akamaiは11個の固有IPアドレスから発信された、130を超える個別ホストに対する300件超の悪用試行を記録した。
この急増は、年末商戦の繁忙期と重なっており、パッチ未適用のeコマースサイトに対するリスクを高めている。
SessionReaperによる乗っ取りの仕組み
SessionReaperは、Magentoの認証メカニズムにおける不適切な入力検証に起因する。
この脆弱性の核心は、攻撃者がセッションデータを操作して正規ユーザーになりすますことを可能にする点にあり、その結果、管理ダッシュボードや顧客アカウントへの不正アクセスにつながる。
この脆弱性は当初、セッションハイジャックの問題として説明されていたが、公開された概念実証によって、認証なしのリモートコード実行にも悪用できることが示された。
つまり攻撃者は、認証情報なしで、脆弱なWebサーバー上で任意のコマンドを実行したり、悪意のあるスクリプトを直接アップロードしたりできる。
悪用に成功すると、攻撃者はPHP Webシェルを展開し、侵害した環境への永続的なアクセスと制御を維持する。
Akamaiの研究者は、phpinfoやechoコマンドなどの偵察プローブも検出した。これは、より標的を絞ったペイロードを仕掛ける前に、システム構成を把握するための手法だ。
Reaperから身を守る
現在進行中のSessionReaperエクスプロイトや同様の脅威から身を守るため、組織は迅速なパッチ適用、厳格なアクセス制御、継続的な監視を組み合わせた多層的なセキュリティ戦略を採用すべきだ。
- Adobeのパッチを適用し、すべてのMagentoおよびAdobe Commerceシステムに行き渡らせるとともに、今後発見される重大な脆弱性に備えてパッチ管理プロセスを維持する。
- サーバーを堅牢化し、PHPの実行を制限し、危険な関数を無効化するとともに、最小権限のアクセス許可を徹底する。
- 侵害の兆候を継続的に監視し、WAFのアラート、アクセスログ、ファイル整合性ツールを利用して、Webシェルや不正な変更を検出する。
- 管理者アクセスを制限し、信頼できるIPまたはVPNだけに許可するとともに、多要素認証を必須とし、管理者アカウントを定期的に監査する。
- サードパーティー製コンポーネントを保護し、未使用のプラグインを削除し、カスタムコードを検証するとともに、Webサーバーとデータベースサーバーを分離する。
- 多層防御を導入し、WAF、コンテンツセキュリティポリシー、定期的な脆弱性スキャンなどを活用する。
これらの対策を実施することで、SessionReaperから身を守れるだけでなく、全体的なサイバーレジリエンスも強化できる。
攻撃者の動きはかつてないほど速い
SessionReaperのエクスプロイトは、Magentoのような成熟したプラットフォームでさえ、今日の脅威環境では依然として脆弱であることを浮き彫りにしている。
PoCが急速に武器化されたことは、脆弱性の公開から悪用までの猶予期間が縮小していることを示している。この傾向を加速させているのが、エクスプロイトの発見と適応を自動化するAIツールだ。
エクスプロイトコードが公開されると、脅威アクターはそれをすぐに武器化できる。そのため、より優れたパッチ管理、脅威インテリジェンス、多層防御が必要となる。
eコマースプラットフォームは、機密性の高い財務データを処理し、継続的な稼働に依存しているうえ、隠れた脆弱性を見えにくくするレガシー拡張機能に頼っていることも多いため、特にリスクが高い。
ホリデーシーズンが近づくなか、パッチ適用を先送りする組織は、間もなくデジタルの扉を叩く不吉なSessionReaperに遭遇するかもしれない。
この悪用のスピードと巧妙さの高まりは、組織がゼロトラスト型のセキュリティモデルを採用しなければならない理由を浮き彫りにしている。そこでは、あらゆるユーザー、デバイス、接続を暗黙に信頼するのではなく、継続的に検証する。

