CISA предупредила об атаках на WSO2 и Adobe Commerce

В четверг Агентство США по кибербезопасности и защите инфраструктуры (CISA) добавило в каталог Known Exploited Vulnerabilities (KEV) две критические уязвимости. Решение принято после появления свидетельств их активной эксплуатации. Под угрозой оказались продукты WSO2, а также Adobe Commerce и Magento.
CISA предупредила об атаках на WSO2 и Adobe Commerce
Изображение носит иллюстративный характер

Уязвимость CVE-2026-5430 обнаружена в WSO2 API Control Plane, WSO2 API Manager, WSO2 Traffic Manager и WSO2 Universal Gateway. Это ошибка обхода путей (path traversal) с оценкой CVSS 9.8. Она позволяет загружать файлы без ограничений и при определённых условиях может привести к удалённому выполнению кода (RCE).
watchTowr сообщила об атаках на свои honeypot-системы чуть более чем за неделю до появления записи в каталоге KEV. По данным компании, попытки эксплуатации продолжались как минимум с 13 сентября 2026 года. В этот день специалисты зафиксировали поддельные JWT-токены, нацеленные на CVE-2026-5430.
«Мы самостоятельно воспроизвели уязвимость, хотя публичных технических подробностей ещё не было. Это показало, что проблема существовала не только на бумаге: она действительно эксплуатируема, и злоумышленники уже использовали её», — заявил Йордан Ганчев, главный специалист по анализу угроз watchTowr.
Ганчев отдельно отметил, что WSO2 нельзя считать нишевым поставщиком. Его технологии применяют почти 1 000 клиентов, среди которых организации банковского сектора, государственные учреждения, телекоммуникационные компании и логистические операторы. По словам специалиста, после внесения уязвимости в KEV у атакующих уже могли быть дни на подготовку, а в случае CVE-2026-5430 — недели для эксплуатации.
Вторая проблема, CVE-2026-71362, затрагивает Adobe Commerce и Magento. Это ошибка авторизации с оценкой CVSS 9.1]. Атакующий может получить расширенный доступ к защищённым ресурсам без какого-либо действия со стороны пользователя. Sansec, нидерландская компания по безопасности электронной коммерции, ещё в августе 2026 года сообщила, что обнаружила и заблокировала попытки эксплуатации.
По данным Sansec, уязвимость позволяет переключить клиентскую сессию на аккаунт другого покупателя. После этого злоумышленник получает доступ к учётной записи и закрытым данным её владельца. Телеметрия компании Previdian зафиксировала аналогичную активность 10 сентября 2026 года: один IP-адрес из Австралии пытался атаковать honeypot-сенсоры Previdian. На тот момент Adobe ещё не обновила своё уведомление и не подтвердила факт эксплуатации.
Федеральным гражданским ведомствам США (FCEB) предписано установить исправления для обеих уязвимостей до 27 сентября 2026 года. Срок связан с необходимостью защитить государственные сети от уже активных угроз. В случае WSO2 особенно рискованными выглядят системы, через которые проходят API-запросы, шлюзовой трафик и интеграции между внутренними сервисами.


Новое на сайте

Ссылка