უკან დაბრუნება
CISA-მ WSO2-ისა და Adobe Commerce-ის ხარვეზები KEV კატალოგში შეიტანა, თავდამსხმელები მათ უკვე იყენებენ
SiTech AI Team2 წთ. საკითხავი

CISA-მ WSO2-ისა და Adobe Commerce-ის ხარვეზები KEV კატალოგში შეიტანა, თავდამსხმელები მათ უკვე იყენებენ

CISA-მ KEV კატალოგს ორი კრიტიკული ხარვეზი დაუმატა: WSO2-ისა და Adobe Commerce-ის სისუსტეები თავდამსხმელებმა უკვე გამოიყენეს. აშშ-ის ფედერალურ უწყებებს გამოსწორების ვადა 27 სექტემბრამდე აქვთ.

CISA-მ, აშშ-ის კიბერუსაფრთხოებისა და ინფრასტრუქტურის დაცვის სააგენტომ, ხუთშაბათს ორი კრიტიკული ხარვეზი შეიტანა ცნობილი ექსპლუატირებადი სისუსტეების კატალოგში (KEV). ორივე მათგანი WSO2-ისა და Adobe Commerce-ის პროდუქტებს ეხება და თავდამსხმელები მათ უკვე იყენებენ.

WSO2-ის ბილიკის გავლის ხარვეზი

პირველი ხარვეზი, CVE-2026-5430, CVSS სკალით 9,8 ქულას იმსახურებს. ეს არის ბილიკის გავლის (path traversal) სისუსტე WSO2 API Control Plane-ში, API Manager-ში, Traffic Manager-სა და Universal Gateway-ში. მისი მეშვეობით თავდამსხმელს ფაილის შეზღუდვების გარეშე ატვირთვა და კოდის შორეულად შესრულება (RCE) შეუძლია. კატალოგში დამატებამდე ცოტა მეტი კვირით ადრე კომპანია watchTowr-მა განაცხადა, რომ 13 სექტემბრიდან მაინც აკვირდებოდა ამ ხარვეზის გამოყენების მცდელობებს საკუთარ ჰონეიპოტებზე.

Adobe Commerce-ის ავტორიზაციის შეცდომა

მეორე ხარვეზი, CVE-2026-71362, 9,1 ქულით შეფასდა. ეს არის არასწორი ავტორიზაციის სისუსტე Adobe Commerce-ში და Magento-ში, რომელიც თავდამსხმელს მომხმარებლის ჩარევის გარეშე აძლევს წვდომას მგრძნობიარე რესურსებზე. ნიდერლანდურმა ელექტრონული კომერციის უსაფრთხოების კომპანია Sansec-მა 2026 წლის აგვისტოში განაცხადა, რომ ამ ხარვეზის გამოყენების მცდელობები დააფიქსირა და დაბლოკა. „ხარვეზი თავდამსხმელს საშუალებას აძლევს, მომხმარებლის სესია სხვა მომხმარებლის ანგარიშზე გადაიყვანოს“, აღნიშნა Sansec-მა. „ეს მას დაზარალებულის ანგარიშზე და პირად მონაცემებზე წვდომას აძლევს.“ Previdian-ის ტელემეტრიის მიხედვით, ავსტრალიიდან ერთი IP მისამართი 10 სექტემბერს ცდილობდა ამ ხარვეზის გამოყენებას მისი ჰონეიპოტ სენსორების წინააღმდეგ. Adobe-ს ჯერ არ განუახლებია თავისი გაფრთხილება და ექსპლუატაციის სტატუსი არ დაუდასტურებია.

რას ნიშნავს KEV კატალოგში დამატება

KEV კატალოგი აშშ-ის მთავრობის სიაა იმ სისუსტეებისა, რომლებსაც თავდამსხმელები რეალურ კამპანიებში იყენებენ. FCEB-ის, ფედერალური სამოქალაქო აღმასრულებელი შტოს, უწყებებს ორივე ხარვეზის გამოსწორება 2026 წლის 27 სექტემბრამდე აქვთ რეკომენდებული. დანარჩენებისთვის ეს სია პრიორიტეტის მაჩვენებელია: ორივე ხარვეზი უკვე რეალური რისკია და ინტერნეტზე ღია სისტემები იმავე ვადაში უნდა განახლდეს.

SSiTech

SiTech — AI-გაძლიერებული ვებ დეველოპმენტი

ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.