
CISA-მ WSO2-ისა და Adobe Commerce-ის ხარვეზები KEV კატალოგში შეიტანა, თავდამსხმელები მათ უკვე იყენებენ
CISA-მ KEV კატალოგს ორი კრიტიკული ხარვეზი დაუმატა: WSO2-ისა და Adobe Commerce-ის სისუსტეები თავდამსხმელებმა უკვე გამოიყენეს. აშშ-ის ფედერალურ უწყებებს გამოსწორების ვადა 27 სექტემბრამდე აქვთ.
CISA-მ, აშშ-ის კიბერუსაფრთხოებისა და ინფრასტრუქტურის დაცვის სააგენტომ, ხუთშაბათს ორი კრიტიკული ხარვეზი შეიტანა ცნობილი ექსპლუატირებადი სისუსტეების კატალოგში (KEV). ორივე მათგანი WSO2-ისა და Adobe Commerce-ის პროდუქტებს ეხება და თავდამსხმელები მათ უკვე იყენებენ.
WSO2-ის ბილიკის გავლის ხარვეზი
პირველი ხარვეზი, CVE-2026-5430, CVSS სკალით 9,8 ქულას იმსახურებს. ეს არის ბილიკის გავლის (path traversal) სისუსტე WSO2 API Control Plane-ში, API Manager-ში, Traffic Manager-სა და Universal Gateway-ში. მისი მეშვეობით თავდამსხმელს ფაილის შეზღუდვების გარეშე ატვირთვა და კოდის შორეულად შესრულება (RCE) შეუძლია. კატალოგში დამატებამდე ცოტა მეტი კვირით ადრე კომპანია watchTowr-მა განაცხადა, რომ 13 სექტემბრიდან მაინც აკვირდებოდა ამ ხარვეზის გამოყენების მცდელობებს საკუთარ ჰონეიპოტებზე.
Adobe Commerce-ის ავტორიზაციის შეცდომა
მეორე ხარვეზი, CVE-2026-71362, 9,1 ქულით შეფასდა. ეს არის არასწორი ავტორიზაციის სისუსტე Adobe Commerce-ში და Magento-ში, რომელიც თავდამსხმელს მომხმარებლის ჩარევის გარეშე აძლევს წვდომას მგრძნობიარე რესურსებზე. ნიდერლანდურმა ელექტრონული კომერციის უსაფრთხოების კომპანია Sansec-მა 2026 წლის აგვისტოში განაცხადა, რომ ამ ხარვეზის გამოყენების მცდელობები დააფიქსირა და დაბლოკა. „ხარვეზი თავდამსხმელს საშუალებას აძლევს, მომხმარებლის სესია სხვა მომხმარებლის ანგარიშზე გადაიყვანოს“, აღნიშნა Sansec-მა. „ეს მას დაზარალებულის ანგარიშზე და პირად მონაცემებზე წვდომას აძლევს.“ Previdian-ის ტელემეტრიის მიხედვით, ავსტრალიიდან ერთი IP მისამართი 10 სექტემბერს ცდილობდა ამ ხარვეზის გამოყენებას მისი ჰონეიპოტ სენსორების წინააღმდეგ. Adobe-ს ჯერ არ განუახლებია თავისი გაფრთხილება და ექსპლუატაციის სტატუსი არ დაუდასტურებია.
რას ნიშნავს KEV კატალოგში დამატება
KEV კატალოგი აშშ-ის მთავრობის სიაა იმ სისუსტეებისა, რომლებსაც თავდამსხმელები რეალურ კამპანიებში იყენებენ. FCEB-ის, ფედერალური სამოქალაქო აღმასრულებელი შტოს, უწყებებს ორივე ხარვეზის გამოსწორება 2026 წლის 27 სექტემბრამდე აქვთ რეკომენდებული. დანარჩენებისთვის ეს სია პრიორიტეტის მაჩვენებელია: ორივე ხარვეზი უკვე რეალური რისკია და ინტერნეტზე ღია სისტემები იმავე ვადაში უნდა განახლდეს.
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.