CISA añade dos vulnerabilidades explotadas al catálogo KEV y da tres días a las agencias federales para aplicar los parches
CISA añade CVE-2026-5430 (WSO2) y CVE-2026-71362 (Adobe) al KEV por explotación activa; parche federal antes del 27 de septiembre.
Imagen ilustrativa generada con IA
Dos incorporaciones, un plazo y la obligación de hacer un análisis forense
El 24 de septiembre de 2026, CISA añadió CVE-2026-5430, que afecta a varios productos de WSO2, y CVE-2026-71362, que afecta a Adobe Commerce y Magento, a su Catálogo de vulnerabilidades explotadas conocidas (KEV).
Ambas entradas citan indicios de explotación activa. Las agencias civiles federales del poder ejecutivo tienen hasta el 27 de septiembre de 2026 para corregir las vulnerabilidades: un plazo de tres días que refleja el tratamiento que da la BOD 26-04 a las vulnerabilidades bajo ataque activo en activos expuestos a Internet.
El catálogo no atribuye ninguna de las dos vulnerabilidades a una operación de ransomware. Además, ambas entradas exigen un análisis forense conforme a la BOD 26-04, que establece cómo comprobar si un sistema ya estaba comprometido antes de que los administradores apliquen un parche.
La diferencia es importante. Si una vulnerabilidad figura en KEV porque hay indicios de explotación, la pregunta ya no es si un atacante encontrará una instancia expuesta, sino si ya ha conseguido entrar. Ninguno de los registros identifica a un actor de amenazas.
La vulnerabilidad de WSO2: las descripciones de traversal de rutas y JWT no coinciden
Las dos descripciones oficiales de CVE-2026-5430 se refieren a vulnerabilidades distintas, y los registros públicos no aclaran la discrepancia.
La entrada de KEV de CISA describe el problema como una vulnerabilidad de traversal de rutas que afecta a WSO2 API Control Plane, API Manager, Traffic Manager y Universal Gateway. Según esa descripción, la vulnerabilidad podría permitir la carga irrestricta de archivos y derivar en la ejecución remota de código en un host vulnerable.
En cambio, el registro de NVD para el mismo identificador CVE describe una debilidad en la autenticación JWT. El mecanismo acepta tokens firmados con algoritmos distintos de los configurados o admitidos explícitamente por la instalación. Un atacante podría crear un token con uno de esos algoritmos no admitidos que, aun así, se validaría. El resultado sería un acceso no autorizado. NVD advierte que una explotación satisfactoria podría llevar al compromiso de una cuenta de administrador y a la toma de control total de la cuenta.
En la entrada de KEV solo aparece la versión relacionada con el traversal de rutas. Las organizaciones que utilicen las versiones afectadas de WSO2 deberían considerar que el riesgo inmediato es la carga de archivos y la ejecución remota de código, sin olvidar que la debilidad de autenticación descrita en el registro de NVD no se corrige necesariamente con la solución para el traversal de rutas.
Versiones de WSO2 afectadas y diferencias en la puntuación
El registro de NVD indica los rangos de versiones afectados. Todas las versiones anteriores a las siguientes compilaciones están afectadas:
- WSO2 API Control Plane: versiones anteriores a 4.5.0.58
- WSO2 API Manager: versiones anteriores a 4.1.0.257
- WSO2 Traffic Manager: versiones anteriores a 4.5.0.56
- WSO2 Universal Gateway: versiones anteriores a 4.5.0.57
NVD asigna a CVE-2026-5430 una puntuación CVSS v3 de 10, con el vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H y la clasificación de debilidad CWE-347, que abarca la verificación incorrecta de firmas criptográficas y concuerda con la descripción de JWT, no con la de traversal de rutas.
El mismo registro señala que la puntuación se ajusta a 9,8 en las implementaciones de un solo inquilino, donde el impacto se limita a un inquilino y la métrica de alcance pasa de «modificado» a «sin cambios». El vector ajustado es CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Algunas publicaciones sobre la vulnerabilidad citan la puntuación de 9,8 sin especificare che si riferisce agli ambienti multi-tenant, sottostimando così l'esposizione delle implementazioni condivise.
Tutte le metriche del vettore non modificato sono al massimo o quasi: la vulnerabilità è raggiungibile via rete, non richiede privilegi né interazione dell'utente e ha un impatto elevato su riservatezza, integrità e disponibilità.
Adobe Commerce e Magento: furto di sessione senza interazione dell'utente
CVE-2026-71362 appartiene a una categoria diversa di vulnerabilità. CISA e NVD la descrivono come un problema di autorizzazione errata (CWE-863) che potrebbe consentire a un attaccante di ottenere un accesso elevato a risorse sensibili. Non è necessaria l'interazione dell'utente, quindi la catena di attacco non prevede il consueto passaggio di phishing.
Sansec ha segnalato che la vulnerabilità potrebbe consentire a un attaccante di trasferire la sessione di un cliente sull'account di un altro cliente, esponendone i dati personali e le informazioni private. Si tratta di una presa di controllo dell'account a livello di sessione, non del compromesso completo del server, anche se in entrambi i casi l'impatto commerciale su una piattaforma di e-commerce è notevole.
I ranghi di versioni interessati indicati da NVD sono:
- Adobe Commerce: versioni precedenti a 2.4.4
- Adobe Commerce B2B: versioni precedenti a 1.3.3
- Adobe Magento: 2.4.6 e versioni precedenti
NVD assegna a CVE-2026-71362 una valutazione CVSS v3 di 9,1, con il vettore CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N. La disponibilità non è interessata, mentre riservatezza e integrità hanno entrambe un impatto elevato.
Al momento dell'inserimento nel catalogo KEV, Adobe non aveva ancora aggiornato il proprio avviso per confermare lo stato di sfruttamento. L'inclusione di CISA si basa su prove distinte di sfruttamento attivo.
Da dove arrivano le prove di sfruttamento
Per WSO2, watchTowr ha rilevato tentativi di sfruttamento contro i propri honeypot almeno dal 13 settembre 2026. L'inserimento nel catalogo KEV è avvenuto poco più di una settimana dopo. Insieme a questa segnalazione non sono stati pubblicati né l'identità dell'attaccante né indicatori specifici di compromissione, quindi questa sola comunicazione non fornisce ai difensori firme di rete da cercare.
Per Adobe Commerce e Magento, Sansec ha dichiarato di aver rilevato e bloccato tentativi di sfruttamento nell'agosto 2026. Separatamente, la telemetria di Previdian ha registrato un indirizzo IP australiano che il 10 settembre 2026 ha tentato di sfruttare la vulnerabilità contro i suoi sensori honeypot. L'indirizzo non è stato reso pubblico, quindi non può essere usato come regola di blocco. Questo dettaglio dimostra che le attività di scansione e sfruttamento sono distribuite geograficamente, non che occorra filtrare un host specifico.
Vale la pena notare l'intervallo tra le prime osservazioni e l'inserimento nel catalogo. I rilevamenti sugli honeypot di agosto e metà settembre precedono l'inserimento del 24 settembre, il che significa che le installazioni reali potrebbero essere rimaste esposte per settimane prima dell'avvio del conto alla rovescia.
Non si tratta di un caso isolato nel catalogo. Nello stesso periodo CISA ha aggiunto diverse altre vulnerabilità gravi: CVE-2026-94127 il 22 settembre, con scadenza il 25 settembre, e CVE-2026-7273 il 21 settembre, con scadenza il 24 settembre. Negli ultimi 90 giorni il catalogo ha incluso anche vulnerabilità che interessano WSO2, Adobe e Zyxel, tra cui CVE-2026-75650 l'8 settembre e CVE-2026-48282 il 7 luglio. Per questi fornitori, le vulnerabilità ricompaiono nel catalogo: non sono incidenti isolati.
Cosa possono fare ora i difensori
CISA chiede di applicare le misure di mitigazione secondo le istruzioni dei fornitori e in conformità alla BOD 26-04, «Dare priorità agli aggiornamenti di sicurezza in base al rischio», rispettando anche i requisiti dell'agenzia per il triage forense. Per le distribuzioni cloud, le organizzazioni dovrebbero seguire le indicazioni pertinenti della BOD 26-04. Se non sono disponibili misure di mitigazione, CISA raccomanda di interrompere l'uso del prodotto.
Il materiale fornito non specifica le patch dei fornitori, i numeri delle versioni corrette né soluzioni alternative autonome. I ranghi di versioni indicati da NVD delimitano quelle interessate, ma non dicono agli amministratori a quale versione aggiornare.
Il termine fissato porta a due considerazioni pratiche. Primo: il triage forense non è un adempimento facoltativo. Applicare una patch a un host a cui un attaccante ha già avuto accesso sfruttando una convalida JWT non sicura o sostituendo la sessione di un cliente non rimuove l'intrusione. Secondo: occorre valutare l'esposizione degli asset. La BOD 26-04 dà priorità alla correzione rapida quando lo sfruttamento consente il controllo totale di un sistema esposto pubblicamente. Entrambe le vulnerabilità hanno un punteggio abbastanza alto da rientrare in questa categoria, se l'istanza è raggiungibile da Internet.
Le organizzazioni che non fanno parte del potere esecutivo civile federale non sono vincolate alla scadenza del 27 settembre, ma l'inserimento nel catalogo KEV è il segnale con cui CISA invita anche loro ad agire. La voce nel catalogo indica la vulnerabilità; le prove di sfruttamento che la accompagnano sono il motivo per intervenire subito, senza aspettare il prossimo ciclo di aggiornamenti.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
- fuente primariaCISA
- fuente primariaCISA
- The Hacker News
CVE tratadas en este artículo
- CVE-2026-5430Crítica10.0The JWT authentication mechanism accepts tokens signed with algorithms other than those explicitly configured or supported. This allows an attacker to craft a JWT with an unsupported algorithm, which is then incorrectly validated, leading to unauthorized access. Successful exploitation of this vuln
- CVE-2026-94127Crítica9.8When a BIG-IP APM access policy and an OAuth profile are configured on a virtual server, specific malicious traffic can lead to remote code execution (RCE). This vulnerability is only present when BIG-IP APM is configured as an OAuth Authorization Server. Deployments using APM strictly as an OAuth C
- CVE-2026-71362Crítica9.1Adobe Commerce is affected by an Incorrect Authorization vulnerability that could result in privilege escalation. An attacker could leverage this vulnerability to gain elevated access to sensitive resources. Exploitation of this issue does not require user interaction.
- CVE-2026-7273Alta8.8A stack-based buffer overflow vulnerability in the CGI program of Zyxel GS1900-48HPv2 firmware versions through 2.90(ABTQ.1)C0 could allow a LAN-based, unauthenticated attacker to exploit the flaw and potentially execute OS commands via a crafted HTTP request.
