Назад
CISA додала вразливості WSO2 та Adobe Commerce до каталогу KEV після реальних атак
SiTech AI Team2 წთ. საკითხავი

CISA додала вразливості WSO2 та Adobe Commerce до каталогу KEV після реальних атак

Агентство CISA внесло дві критичні вразливості, що зачіпають WSO2 та Adobe Commerce і Magento, до каталогу KEV на підставі доказів активної експлуатації. Федеральним агентствам рекомендовано встановити виправлення до 27 вересня 2026 року.

Агентство кібербезпеки та захисту інфраструктури США (CISA) у четвер внесло дві критичні вразливості, що зачіпають WSO2 та Adobe Commerce і Magento, до каталогу відомих експлуатованих уразливостей (KEV) на підставі доказів активної експлуатації.

Вразливість обходу шляху у WSO2

Перший запис, CVE-2026-5430, має оцінку CVSS 9,8. Це вразливість обходу шляху (path traversal) у WSO2 API Control Plane, API Manager, Traffic Manager і Universal Gateway, яка може дозволити необмежене завантаження файлів і призвести до віддаленого виконання коду. До каталогу її додали трохи більш ніж через тиждень після того, як компанія watchTowr повідомила, що фіксує спроби експлуатації в реальних атаках на своїх ханипотах щонайменше з 13 вересня.

Захоплення акаунтів у Adobe Commerce

Друга вразливість, CVE-2026-71362, оцінена у 9,1 бала. Це помилка авторизації в Adobe Commerce і Magento, яка дозволяє зловмиснику отримати підвищений доступ до чутливих ресурсів без жодної дії користувача. Нідерландська компанія з безпеки електронної комерції Sansec у серпні 2026 року повідомила, що виявила та заблокувала спроби експлуатації. «Уразливість дозволяє зловмисникам перемикати сесію клієнта на інший акаунт, — зазначила Sansec. — Це дає їм доступ до акаунта жертви та приватних даних клієнтів.» Телеметрія Previdian свідчить, що єдина IP-адреса з Австралії намагалася використати цю вразливість проти її ханипот-сенсорів 10 вересня 2026 року. Adobe досі не оновила свій бюлетень, щоб підтвердити статус експлуатації.

Що означає внесення до KEV

Каталог KEV — це список уряду США, що містить уразливості, які використовують у реальних кампаніях. Федеральним органам виконавчої влади (FCEB) рекомендовано встановити виправлення для обох уразливостей до 27 вересня 2026 року. Для решти організацій каталог є сигналом пріоритету: ці помилки вже не теоретичний ризик, і відкриті в інтернет системи з ураженими продуктами слід оновити в той самий строк.

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.