Adobe Commerce と Magento の入力検証不備(CVE-2025-54236)― 攻撃者が奪うのは事業者でなく顧客のアカウント
Adobe Commerce と Magento Open Source に入力検証の不備があり、Commerce の REST API を通じて攻撃者が顧客アカウントを乗っ取れる可能性がある。CISAは2025年10月24日にKEVカタログへ追加し、是正期限を11月14日に設定した。
脆弱性の基本情報
- CVE番号CVE-2025-54236
- 対象(ベンダー/製品)Adobe Commerce and Magento
- CWECWE-20
- 悪用状況CISA KEV 掲載(実際の悪用を確認)
- 是正期限2025-11-14(米連邦民生機関・BOD 22-01)
要点
- 対象はAdobe Commerce と Magento Open Source。CWE-20(不適切な入力検証)。
- Commerce の REST API を通じて、攻撃者が顧客アカウントを乗っ取れる可能性があるとされる。
- 被害を受けるのはサイトを運営する事業者ではなく、そこで買い物をする顧客である点が、多くのKEV記録と向きが異なる。
- 対象には商用版だけでなくオープンソース版も含まれ、更新の判断が運用者に委ねられる分だけ修正の行き渡り方が変わる。
- 2025年10月24日にKEVへ追加、是正期限は11月14日=21日後。2026年8月28日時点で当サイトが保持する1,685件では21日が1,025件(61%)と最も標準的な設定。
- 2026年9月1日時点で当サイトが保持する1,687件の是正期限は21日が1,025件で最多、3日が86件、181日が238件ある。
1被害が及ぶ先が組織の外にある
KEVに載る脆弱性の多くは、サーバやネットワーク機器が侵害され、その組織の内部が危険にさらされるという筋書きを持つ。この記録は向きが違う。奪われるのは、そのサイトを運営する事業者のアカウントではなく、買い物をしている顧客のアカウントである。名前、住所、注文の履歴、登録された支払い手段。乗っ取りが成立すれば、そこに触れられるのは事業者ではなく攻撃者になる。直す責任は事業者にあり、被害を受けるのは顧客だという非対称がここにある。
2REST APIという入口
カタログが名指ししているのは、通常の購入画面ではなく Commerce の REST API である。APIは、アプリや外部システムがサイトの機能を呼び出すための入口で、人が使う画面とは別に用意されている。画面側でどれだけ入力を確認していても、API側の確認が緩ければそこが通り道になる。
入力検証の不備という分類は、送られてきた値を十分に確かめないまま処理してしまうことを指し、この記録ではそれがアカウントの乗っ取りにつながるとされている。
3オープンソース版が同じ記録に含まれる
対象には、商用の Adobe Commerce だけでなく Magento Open Source も含まれている。オープンソース版は自前で構築・運用されることが多く、更新の判断も運用者に委ねられる。ベンダーが一斉に配信できる仕組みがない分、同じ脆弱性でも修正の行き渡り方が変わる。
是正期限は追加から21日後で、2026年8月28日時点で当サイトが保持する1,685件では21日が1,025件と全体の61%を占める最も標準的な設定にあたる。なお、実際にどの程度の乗っ取りが観測されたのかは、このカタログの記録には含まれていない。
4是正期限は一律ではない
KEVの記録には、いつまでに直すべきかの期限が付きます。この日数は項目ごとに違い、扱いの重さを示す情報になります。
2026年9月1日時点で当サイトが保持する1,687件の内訳です。21日が最も多く、これが標準的な設定にあたります。一方で3日という短い期限が86件ある一方、181日という長い期限も238件あります。本件の21日は標準の側です。
対象には商用のAdobe Commerceだけでなくオープンソース版のMagentoも含まれ、後者は自前で構築・運用されることが多いため、同じ脆弱性でも修正の行き渡り方が変わります。
なぜ重要か
自社の資産が守られるかという観点だけで優先度を付けると、この種の脆弱性は過小評価されやすい。侵害されるのは顧客の側であり、事業者にとっては信用と説明責任の問題として跳ね返る。API側の入力検証は画面側と別に確認する必要があり、オープンソース版を自前運用している場合は更新の到達を自分で確かめるしかない。
よくある質問(FAQ)
REST APIとは何ですか?
顧客アカウントが乗っ取られると何が起きますか?
オープンソース版も対象ですか?
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。