Magento/Adobe Commerce: CVE-2025-54236 « SessionReaper » permet une RCE non authentifiée via désérialisation imbriquée
Source: Searchlight Cyber (slcyber.io). Contexte: billet de recherche technique de Tomais Williamson analysant CVE-2025-54236 (« SessionReaper ») dans Magento/Adobe Commerce, son patch, et un enchaĂźnement dâexploitation conduisant Ă une exĂ©cution de code Ă distance non authentifiĂ©e sur certaines configurations. âą Nature de la faille: bypass de fonctionnalitĂ© de sĂ©curitĂ© menant Ă une dĂ©sĂ©rialisation imbriquĂ©e dans lâAPI Web de Magento. Adobe qualifie lâissue de « security feature bypass », mais la recherche montre un impact critique: RCE sur les instances utilisant un stockage de session basĂ© sur fichiers; des configurations non-fichier (ex. Redis) peuvent aussi ĂȘtre concernĂ©es mais diffĂ©remment. ...