
WSO2-ի և Adobe Commerce-ի խոցելիությունները կիրառվել են հարձակումներում, CISA-ն դրանք ավելացրել է KEV ցանկում
CISA-ն WSO2-ի ու Adobe Commerce-ի վրա ազդող երկու կրիտիկական խոցելիություն ավելացրել է KEV ցանկում՝ ակտիվ շահագործման ապացույցների հիման վրա։ Դաշնային գերատեսչությունները շտկումները պետք է կիրառեն մինչև 2026 թ. սեպտեմբերի 27-ը։
ԱՄՆ-ի Կիբերանվտանգության և ենթակառուցվածքների պաշտպանության գործակալությունը (CISA) հինգշաբթի օրը WSO2-ի ու Adobe Commerce-ի և Magento-ի վրա ազդող երկու կրիտիկական խոցելիություն ավելացրեց հայտնի շահագործվող խոցելիությունների (KEV) ցանկում։ Որոշումը հիմնված է ակտիվ շահագործման ապացույցների վրա։
WSO2-ի ուղու շրջանցման խոցելիությունը
Առաջին գրառումը՝ CVE-2026-5430, CVSS սանդղակով ստանում է 9,8 միավոր։ Դա ուղու շրջանցման (path traversal) խոցելիություն է WSO2 API Control Plane-ում, API Manager-ում, Traffic Manager-ում և Universal Gateway-ում, որը կարող է թույլ տալ անսահմանափակ ֆայլերի վերբեռնում և հանգեցնել կոդի հեռակա կատարման։ Ցանկում ընդգրկումը տեղի ունեցավ մեկ շաբաթից մի փոքր ավելի ուշ, քան անվտանգության watchTowr ընկերությունը հայտնեց, որ սեպտեմբերի 13-ից սկսած դիտում է այդ խոցելիության շահագործման փորձեր իր honeypot-ների վրա։
Հաշվի զավթում Adobe Commerce-ում
Երկրորդ խոցելիությունը՝ CVE-2026-71362, գնահատված է 9,1 միավորով։ Դա ոչ ճիշտ ավտորիզացիայի սխալ է Adobe Commerce-ում և Magento-ում, որը թույլ է տալիս հարձակվողին առանց օգտագործողի որևէ գործողության ստանալ ընդլայնված մուտք զգայուն ռեսուրսներին։ Հոլանդական էլեկտրոնային առևտրի անվտանգության Sansec ընկերությունը 2026 թ. օգոստոսին հայտնեց, որ հայտնաբերել ու արգելափակել է շահագործման փորձերը։ «Խոցելիությունը հարձակվողներին թույլ է տալիս փոխել հաճախորդի սեսիան այլ հաճախորդի հաշվի», նշել է Sansec-ը։ «Դա նրանց մուտք է տալիս տուժողի հաշվին և անձնական տվյալներին»։ Previdian-ի տելեմետրիան ցույց է տալիս, որ Ավստրալիայից մեկ IP հասցե 2026 թ. սեպտեմբերի 10-ին փորձել է օգտագործել խոցելիությունը նրա honeypot սենսորների դեմ։ Adobe-ը դեռ չի թարմացրել իր ծանուցումը՝ շահագործման կարգավիճակը հաստատելու համար։
Ինչ է նշանակում KEV ցանկում հայտնվելը
KEV ցանկը ԱՄՆ կառավարության ցուցակն է այն խոցելիությունների, որոնք կիրառվում են իրական հարձակումներում։ Դաշնային քաղաքացիական գործադիր իշխանության (FCEB) գերատեսչություններին խորհուրդ է տրվում երկու խոցելիությունների շտկումները կիրառել մինչև 2026 թ. սեպտեմբերի 27-ը։ Մյուս կազմակերպությունների համար այս ցանկը առաջնահերթության ազդանշան է. խոցելիություններն այլևս տեսական ռիսկ չեն, և տուժած ապրանքներն օգտագործող ինտերնետին բաց համակարգերը պետք է թարմացվեն նույն ժամկետում։
SiTech — AI-ով հզորացված վեբ մշակում
Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։