Geri qayıt
WSO2 və Adobe Commerce boşluqları hücumlarda istifadə olunub, CISA onları KEV-ə əlavə edib
SiTech AI Team2 წთ. საკითხავი

WSO2 və Adobe Commerce boşluqları hücumlarda istifadə olunub, CISA onları KEV-ə əlavə edib

CISA, WSO2 ilə Adobe Commerce və Magento-ya təsir edən iki kritik boşluğu aktiv istismar sübutlarına görə Məlum İstismar Olunan Boşluqlar (KEV) kataloquna əlavə edib. Federal qurumlar düzəlişləri 27 sentyabr 2026-cı ilədək tətbiq etməlidir.

ABŞ-ın Kibertəhlükəsizlik və İnfrastruktur Təhlükəsizliyi Agentliyi (CISA) cümə axşamı WSO2 ilə Adobe Commerce və Magento-ya təsir edən iki kritik boşluğu Məlum İstismar Olunan Boşluqlar (KEV) kataloquna əlavə edib. Qərar aktiv istismar sübutlarına əsaslanır.

WSO2-də yol keçmə boşluğu

Birinci qeyd, CVE-2026-5430, CVSS şkalası ilə 9,8 bal alır. Bu, WSO2 API Control Plane, API Manager, Traffic Manager və Universal Gateway məhsullarındakı yol keçmə (path traversal) boşluğudur və təcavüzkara limitsiz fayl yükləməyə, nəticədə uzaqdan kod icrasına imkan verə bilər. Kataloqa əlavə, təhlükəsizlik şirkəti watchTowr-un honeypot-larında ən azı 13 sentyabrdan bəri real hücum cəhdləri gördüyünü açıqlamasından bir həftədən çox sonra gəldi.

Adobe Commerce-də hesab ələ keçirilməsi

İkinci boşluq, CVE-2026-71362, 9,1 bal ilə qiymətləndirilir. Adobe Commerce və Magento-dakı səhv avtorizasiya təcavüzkana heç bir istifadəçi müdaxiləsi olmadan həssas resurslara yüksək giriş əldə etməyə şərait yaradır. Hollandiyanın e-ticarət təhlükəsizliyi şirkəti Sansec 2026-cı ilin avqustunda istismar cəhdlərini aşkar etdiyini və blokladığını bildirib. Şirkətin sözlərinə görə, boşluq “hücumçulara müştəri sessiyasını başqa müştəri hesabına keçirməyə imkan verir. Bu, onlara qurbanın hesabına və şəxsi müştəri məlumatlarına giriş açır.” Previdian-ın telemetriyası göstərir ki, Avstraliyadan tək bir IP ünvanı 10 sentyabr 2026-cı ildə onun honeypot sensorlarına qarşı bu boşluqdan istifadə etməyə çalışıb. Adobe isə istismar statusunu təsdiqləyən yeniləmə hələ dərc etməyib.

KEV siyahısına düşmək nə deməkdir

KEV kataloqu ABŞ hökumətinin real kampaniyalarda istifadə olunan boşluqların siyahısıdır. Federal Mülki İcra Hakimiyyəti (FCEB) qurumlarına hər iki boşluq üçün düzəlişləri 27 sentyabr 2026-cı ilədək tətbiq etmək tövsiyə olunur. Digər təşkilatlar üçün bu siyahı prioritet siqnalıdır: boşluqlar artıq nəzəri risk deyil və təsirlənmiş məhsulları işlədən internetə açıq sistemlər eyni cədvəllə yenilənməlidir.

SSiTech

SiTech — AI ilə gücləndirilmiş veb hazırlanması

Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.