
CISA додала вразливості WSO2 та Adobe Commerce до каталогу KEV після реальних атак
Агентство CISA внесло дві критичні вразливості, що зачіпають WSO2 та Adobe Commerce і Magento, до каталогу KEV на підставі доказів активної експлуатації. Федеральним агентствам рекомендовано встановити виправлення до 27 вересня 2026 року.
Агентство кібербезпеки та захисту інфраструктури США (CISA) у четвер внесло дві критичні вразливості, що зачіпають WSO2 та Adobe Commerce і Magento, до каталогу відомих експлуатованих уразливостей (KEV) на підставі доказів активної експлуатації.
Вразливість обходу шляху у WSO2
Перший запис, CVE-2026-5430, має оцінку CVSS 9,8. Це вразливість обходу шляху (path traversal) у WSO2 API Control Plane, API Manager, Traffic Manager і Universal Gateway, яка може дозволити необмежене завантаження файлів і призвести до віддаленого виконання коду. До каталогу її додали трохи більш ніж через тиждень після того, як компанія watchTowr повідомила, що фіксує спроби експлуатації в реальних атаках на своїх ханипотах щонайменше з 13 вересня.
Захоплення акаунтів у Adobe Commerce
Друга вразливість, CVE-2026-71362, оцінена у 9,1 бала. Це помилка авторизації в Adobe Commerce і Magento, яка дозволяє зловмиснику отримати підвищений доступ до чутливих ресурсів без жодної дії користувача. Нідерландська компанія з безпеки електронної комерції Sansec у серпні 2026 року повідомила, що виявила та заблокувала спроби експлуатації. «Уразливість дозволяє зловмисникам перемикати сесію клієнта на інший акаунт, — зазначила Sansec. — Це дає їм доступ до акаунта жертви та приватних даних клієнтів.» Телеметрія Previdian свідчить, що єдина IP-адреса з Австралії намагалася використати цю вразливість проти її ханипот-сенсорів 10 вересня 2026 року. Adobe досі не оновила свій бюлетень, щоб підтвердити статус експлуатації.
Що означає внесення до KEV
Каталог KEV — це список уряду США, що містить уразливості, які використовують у реальних кампаніях. Федеральним органам виконавчої влади (FCEB) рекомендовано встановити виправлення для обох уразливостей до 27 вересня 2026 року. Для решти організацій каталог є сигналом пріоритету: ці помилки вже не теоретичний ризик, і відкриті в інтернет системи з ураженими продуктами слід оновити в той самий строк.
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.