悪用確認 悪用確認済み(KEV) CVE-2025-54236

Adobe Commerce と Magento の入力検証不備(CVE-2025-54236)― 攻撃者が奪うのは事業者でなく顧客のアカウント

Adobe Commerce and Magento KEV追加 2025年10月24日 連邦是正期限 2025-11-14

Adobe Commerce と Magento Open Source に入力検証の不備があり、Commerce の REST API を通じて攻撃者が顧客アカウントを乗っ取れる可能性がある。CISAは2025年10月24日にKEVカタログへ追加し、是正期限を11月14日に設定した。

脆弱性の基本情報

  • CVE番号CVE-2025-54236
  • 対象(ベンダー/製品)Adobe Commerce and Magento
  • CWECWE-20
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)
  • 是正期限2025-11-14(米連邦民生機関・BOD 22-01)

要点

  • 対象はAdobe Commerce と Magento Open Source。CWE-20(不適切な入力検証)。
  • Commerce の REST API を通じて、攻撃者が顧客アカウントを乗っ取れる可能性があるとされる。
  • 被害を受けるのはサイトを運営する事業者ではなく、そこで買い物をする顧客である点が、多くのKEV記録と向きが異なる。
  • 対象には商用版だけでなくオープンソース版も含まれ、更新の判断が運用者に委ねられる分だけ修正の行き渡り方が変わる。
  • 2025年10月24日にKEVへ追加、是正期限は11月14日=21日後。2026年8月28日時点で当サイトが保持する1,685件では21日が1,025件(61%)と最も標準的な設定。
  • 2026年9月1日時点で当サイトが保持する1,687件の是正期限は21日が1,025件で最多、3日が86件、181日が238件ある。

1被害が及ぶ先が組織の外にある

KEVに載る脆弱性の多くは、サーバやネットワーク機器が侵害され、その組織の内部が危険にさらされるという筋書きを持つ。この記録は向きが違う。奪われるのは、そのサイトを運営する事業者のアカウントではなく、買い物をしている顧客のアカウントである。名前、住所、注文の履歴、登録された支払い手段。乗っ取りが成立すれば、そこに触れられるのは事業者ではなく攻撃者になる。直す責任は事業者にあり、被害を受けるのは顧客だという非対称がここにある。

2REST APIという入口

カタログが名指ししているのは、通常の購入画面ではなく Commerce の REST API である。APIは、アプリや外部システムがサイトの機能を呼び出すための入口で、人が使う画面とは別に用意されている。画面側でどれだけ入力を確認していても、API側の確認が緩ければそこが通り道になる。

入力検証の不備という分類は、送られてきた値を十分に確かめないまま処理してしまうことを指し、この記録ではそれがアカウントの乗っ取りにつながるとされている。

3オープンソース版が同じ記録に含まれる

対象には、商用の Adobe Commerce だけでなく Magento Open Source も含まれている。オープンソース版は自前で構築・運用されることが多く、更新の判断も運用者に委ねられる。ベンダーが一斉に配信できる仕組みがない分、同じ脆弱性でも修正の行き渡り方が変わる。

是正期限は追加から21日後で、2026年8月28日時点で当サイトが保持する1,685件では21日1,025件と全体の61%を占める最も標準的な設定にあたる。なお、実際にどの程度の乗っ取りが観測されたのかは、このカタログの記録には含まれていない。

4是正期限は一律ではない

KEVの記録には、いつまでに直すべきかの期限が付きます。この日数は項目ごとに違い、扱いの重さを示す情報になります。

21日1025 / 1687
14日269 / 1687
181日238 / 1687
3日86 / 1687
7日20 / 1687

2026年9月1日時点で当サイトが保持する1,687件の内訳です。21日が最も多く、これが標準的な設定にあたります。一方で3日という短い期限が86件ある一方、181日という長い期限も238件あります。本件の21日は標準の側です。

対象には商用のAdobe Commerceだけでなくオープンソース版のMagentoも含まれ、後者は自前で構築・運用されることが多いため、同じ脆弱性でも修正の行き渡り方が変わります。

なぜ重要か

自社の資産が守られるかという観点だけで優先度を付けると、この種の脆弱性は過小評価されやすい。侵害されるのは顧客の側であり、事業者にとっては信用と説明責任の問題として跳ね返る。API側の入力検証は画面側と別に確認する必要があり、オープンソース版を自前運用している場合は更新の到達を自分で確かめるしかない。

よくある質問(FAQ)

REST APIとは何ですか?
アプリや外部システムがサイトの機能を呼び出すための入口で、人が使う画面とは別に用意されています。画面側の確認が十分でも、API側が緩ければそこが通り道になります。
顧客アカウントが乗っ取られると何が起きますか?
カタログは乗っ取りが可能になりうるという点までを記載しています。一般にアカウントには氏名・住所・注文履歴・登録した支払い手段が結び付いています。
オープンソース版も対象ですか?
はい。記録は Adobe Commerce と Magento Open Source の両方を対象としています。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#セキュリティ#CISA#KEV#Adobe#EC#API
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。