Pünktlich zu Halloween ist ein unheimlicher Exploit aus den Schatten des Internets hervorgetreten.
Die kritische Schwachstelle in Magento – inzwischen als Adobe Commerce bekannt – trägt den Namen SessionReaper und ist von der Theorie zur aktiven Ausnutzung übergegangen.
Sicherheitsforscher von Akamai haben Angriffe in freier Wildbahn bestätigt: Innerhalb weniger Tage nach der Veröffentlichung eines Proof of Concept (PoC) wurden Hunderte Versuche registriert.
„Die schädlichsten Payloads sind Webshells, die es einem Angreifer ermöglichen sollen, dauerhaften Zugriff auf den Webserver zu erlangen“, so die Akamai-Forscher.
Innerhalb weniger Tage nach der Veröffentlichung ausgenutzt
Laut Adobes Sicherheitsbulletin vom September 2025 wurde die Schwachstelle (CVE-2025-54236) als kritisch eingestuft und machte einen Notfall-Patch erforderlich.
Als Sicherheitsforscher öffentlich einen Proof of Concept-Exploit veröffentlichten, machten Angreifer den Code rasch für Angriffe nutzbar.
Ab dem 22. Oktober 2025 registrierte Akamai innerhalb von zwei Tagen mehr als 300 Ausnutzungsversuche auf mehr als 130 verschiedenen Hosts. Sie stammten von 11 eindeutigen IP-Adressen.
Der Anstieg fällt mit der geschäftigen Weihnachtseinkaufssaison zusammen und erhöht das Risiko für ungepatchte E-Commerce-Websites.
So übernimmt SessionReaper die Kontrolle
SessionReaper geht auf eine unzureichende Eingabevalidierung in den Authentifizierungsmechanismen von Magento zurück.
Im Kern ermöglicht diese Schwachstelle einem Angreifer, Sitzungsdaten zu manipulieren und sich als legitimer Benutzer auszugeben – mit der Folge eines unbefugten Zugriffs auf Administrations-Dashboards oder Kundenkonten.
Obwohl die Schwachstelle zunächst als Problem durch Sitzungsübernahme beschrieben wurde, hat der öffentlich zugängliche Proof of Concept gezeigt, dass sie für die nicht authentifizierte Ausführung von Code aus der Ferne ausgenutzt werden kann.
Mit anderen Worten: Angreifer können beliebige Befehle ausführen oder schädliche Skripte direkt auf einen verwundbaren Webserver hochladen – ganz ohne Zugangsdaten.
Nach erfolgreicher Ausnutzung installieren Angreifer PHP-Webshells, um dauerhaft Zugriff zu behalten und die Kontrolle über kompromittierte Umgebungen auszuüben.
Die Akamai-Forscher entdeckten außerdem Aufklärungssonden wie phpinfo- und echo-Befehle – Taktiken, mit denen vor dem Start gezielterer Payloads die Systemkonfiguration erfasst wird.
So schützen Sie sich vor dem Reaper
Um sich gegen aktive SessionReaper-Exploits und ähnliche Bedrohungen zu verteidigen, sollten Unternehmen eine mehrschichtige Sicherheitsstrategie verfolgen, die zeitnahe Patches, strenge Zugriffskontrollen und kontinuierliche Überwachung kombiniert.
- Die Adobe-Patches auf allen Magento- und Adobe-Commerce-Systemen anwenden und einen Patch-Management-Prozess für künftige kritische Schwachstellen aufrechterhalten.
- Server härten durch die Einschränkung der PHP-Ausführung, die Deaktivierung riskanter Funktionen und die Durchsetzung von Berechtigungen nach dem Prinzip der geringsten Privilegien.
- Kontinuierlich nach Anzeichen einer Kompromittierung suchen über WAF-Alarme, Zugriffsprotokolle und Tools zur Dateiintegritätsprüfung, um Webshells oder unbefugte Änderungen zu erkennen.
- Administrativen Zugriff beschränken auf vertrauenswürdige IPs oder VPNs, Multi-Faktor-Authentifizierung verlangen und Administratorkonten regelmäßig überprüfen.
- Komponenten von Drittanbietern absichern durch das Entfernen nicht verwendeter Plug-ins, die Validierung von individuellem Code sowie die Segmentierung von Web- und Datenbankservern.
- Mehrschichtige Abwehr einsetzen – etwa WAFs, Content-Security-Policies und regelmäßige Schwachstellenscans.
Die Umsetzung dieser Maßnahmen schützt nicht nur vor SessionReaper, sondern stärkt auch die allgemeine Cyberresilienz.
Angreifer agieren schneller als je zuvor
Der SessionReaper-Exploit zeigt, dass selbst ausgereifte Plattformen wie Magento in der heutigen Bedrohungslandschaft verwundbar bleiben.
Die schnelle Bewaffnung des PoC verdeutlicht, wie klein das Zeitfenster zwischen Offenlegung und Ausnutzung geworden ist – ein Trend, der durch KI-Tools vorangetrieben wird, die das Auffinden und Anpassen von Exploits automatisieren.
Sobald Exploit-Code veröffentlicht ist, können Bedrohungsakteure ihn rasch für Angriffe nutzbar machen. Das unterstreicht die Notwendigkeit eines besseren Patch-Managements, von Bedrohungsinformationen und mehrschichtigen Abwehrmaßnahmen.
E-Commerce-Plattformen sind besonders gefährdet, da sie sensible Finanzdaten verarbeiten, auf durchgängige Verfügbarkeit angewiesen sind und häufig von veralteten Erweiterungen abhängen, die verborgene Schwachstellen verbergen.
Da die Feiertagssaison näher rückt, könnten Unternehmen, die das Patchen aufschieben, schon bald den grimmigen SessionReaper an ihre digitalen Türen klopfen hören.
Diese zunehmende Geschwindigkeit und Raffinesse bei der Ausnutzung unterstreicht, warum Unternehmen einZero-Trust Sicherheitsmodell einführen müssen, bei dem jeder Benutzer, jedes Gerät und jede Verbindung kontinuierlich überprüft wird, statt implizit als vertrauenswürdig zu gelten.

