Geri Dön
WSO2 ve Adobe Commerce açıkları saldırılarda kullanıldı, CISA bunları KEV kataloğuna ekledi
SiTech AI Team2 წთ. საკითხავი

WSO2 ve Adobe Commerce açıkları saldırılarda kullanıldı, CISA bunları KEV kataloğuna ekledi

CISA, WSO2 ile Adobe Commerce ve Magento'yu etkileyen iki kritik açığı aktif sömürü kanıtları nedeniyle Bilinen Sömürülen Güvenlik Açıkları (KEV) kataloğuna ekledi. Kurumların düzeltmeleri 27 Eylül 2026'ya kadar uygulaması gerekiyor.

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), WSO2 ile Adobe Commerce ve Magento'yu etkileyen iki kritik güvenlik açığını perşembe günü Bilinen Sömürülen Güvenlik Açıkları (KEV) kataloğuna ekledi. Ajans kararını aktif sömürü kanıtlarına dayandırdı.

WSO2'deki yol geçişi açığı

İlk kayıt, CVE-2026-5430, CVSS ölçeğinde 9,8 puan alıyor. Bu, WSO2 API Control Plane, API Manager, Traffic Manager ve Universal Gateway ürünlerindeki bir yol geçişi (path traversal) açığı; saldırganın sınırsız dosya yüklemesine ve uzaktan kod çalıştırmasına yol açabilir. Kataloğa ekleme, güvenlik şirketi watchTowr'un honeypot'larında en az 13 Eylül'den bu yana gerçek saldırı denemeleri gördüğünü açıklamasından bir haftadan biraz fazla süre sonra geldi.

Adobe Commerce'te hesap devralma

İkinci açık, CVE-2026-71362, 9,1 puanla değerlendiriliyor. Adobe Commerce ve Magento'daki hatalı yetkilendirme, saldırganın hiçbir kullanıcı etkileşimi olmadan hassas kaynaklara yükseltilmiş erişim elde etmesine olanak tanıyor. Hollandalı e-ticaret güvenlik şirketi Sansec, Ağustos 2026'da sömürü girişimlerini tespit edip engellediğini duyurdu. Şirkete göre açık “saldırganların bir müşteri oturumunu başka bir müşteri hesabına geçirmesini sağlıyor. Bu da mağdurun hesabına ve özel müşteri verilerine erişim anlamına geliyor.” Previdian'ın telemetrisi, Avustralya'dan tek bir IP adresinin 10 Eylül 2026'da honeypot sensörlerine yönelik sömürü denemesi yaptığını gösteriyor. Adobe ise sömürü durumunu doğrulayan bir uyarı güncellemesi henüz yayımlamadı.

KEV listesine girmek ne anlama geliyor

KEV kataloğu, ABD hükümetinin gerçek kampanyalarda kullanılan güvenlik açıklarının listesi. Federal Sivil Yürütme Şubesi (FCEB) kurumlarının her iki açık için düzeltmeleri 27 Eylül 2026'ya kadar uygulaması öneriliyor. Diğer kuruluşlar için bu liste bir öncelik sinyali: açıklar artık teorik bir risk değil ve etkilenen ürünleri çalıştıran internete açık sistemler aynı takvimle güncellenmeli.

SSiTech

SiTech — AI destekli web geliştirme

Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.