CISA ajoute deux failles exploitées au catalogue KEV et accorde trois jours aux agences fédérales pour les corriger
CISA ajoute CVE-2026-5430 (WSO2) et CVE-2026-71362 (Adobe Commerce) au KEV : exploitation active, correctif sous 3 jours avant le 27 sept. 2026.
Image d’illustration générée par IA
Deux ajouts, une échéance et une obligation de triage forensique
Le 24 septembre 2026, CISA a ajouté au catalogue des vulnérabilités exploitées connues (Known Exploited Vulnerabilities, KEV) CVE-2026-5430, qui touche plusieurs produits WSO2, et CVE-2026-71362, qui concerne Adobe Commerce et Magento.
Les deux entrées font état de preuves d’exploitation active. Les agences fédérales de la branche exécutive civile ont jusqu’au 27 septembre 2026 pour corriger les failles, soit un délai de trois jours. Ce calendrier reflète la manière dont la directive BOD 26-04 traite les vulnérabilités activement exploitées sur des actifs exposés à Internet.
Le catalogue n’attribue aucune de ces vulnérabilités à une opération de rançongiciel. Les deux entrées imposent également un triage forensique au titre de la directive BOD 26-04, qui précise les vérifications à effectuer pour déterminer si un système a déjà été compromis avant l’application d’un correctif.
Cette distinction est importante. Lorsqu’une faille est inscrite au catalogue KEV sur la base de preuves d’exploitation, la question n’est plus de savoir si un attaquant découvrira une instance exposée, mais s’il s’y trouve déjà. Aucun des deux avis ne nomme d’acteur malveillant.
La faille WSO2 : une description de path traversal et une autre liée aux JWT
Les deux descriptions de référence de CVE-2026-5430 évoquent des vulnérabilités différentes, sans qu’aucun document public ne permette de les rapprocher.
Dans son entrée KEV, CISA décrit une vulnérabilité de type path traversal dans WSO2 API Control Plane, API Manager, Traffic Manager et Universal Gateway. Selon cette description, la faille pourrait permettre le téléversement de fichiers sans restriction et conduire à l’exécution de code à distance sur un système vulnérable.
De son côté, la fiche NVD associée au même identifiant CVE décrit une faiblesse d’authentification JWT. Le mécanisme accepte des jetons signés avec des algorithmes autres que ceux explicitement configurés ou pris en charge par le déploiement. Un attaquant pourrait donc créer un jeton utilisant l’un de ces algorithmes non pris en charge, qui serait malgré tout validé. Il en résulterait un accès non autorisé. La NVD avertit qu’une exploitation réussie pourrait entraîner la compromission d’un compte administrateur et la prise de contrôle complète du compte.
Seule la version portant sur le path traversal figure dans l’entrée KEV. Les organisations qui utilisent des versions concernées de WSO2 devraient considérer le téléversement de fichiers et l’exécution de code à distance comme le risque à traiter en priorité, tout en gardant à l’esprit que le correctif d’une faille de path traversal ne corrige pas nécessairement la faiblesse d’authentification décrite par la NVD.
Versions WSO2 concernées et écarts de notation
La fiche NVD précise les plages de versions concernées. Toutes les versions antérieures aux builds indiqués sont vulnérables :
- WSO2 API Control Plane : versions antérieures à 4.5.0.58
- WSO2 API Manager : versions antérieures à 4.1.0.257
- WSO2 Traffic Manager : versions antérieures à 4.5.0.56
- WSO2 Universal Gateway : versions antérieures à 4.5.0.57
La NVD attribue à CVE-2026-5430 un score CVSS v3 de 10, avec le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H et la classification CWE-347, qui désigne une vérification incorrecte des signatures cryptographiques — ce qui correspond à la description liée aux JWT, et non à celle du path traversal.
La même fiche précise que le score est ramené à 9,8 dans les déploiements mono-tenant, où l’impact est limité à un seul tenant et où la métrique de portée passe de « modifiée » à « inchangée ». Le vecteur ajusté est CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Certains articles attribuent à la faille un score de 9,8 sans préciser qu’il concerne les déploiements mono-tenant, ce qui sous-estime le niveau de risque pour les déploiements mutualisés.
Dans le vecteur non ajusté, toutes les métriques sont au maximum ou presque : exploitation à distance, aucune autorisation requise, aucune interaction de l’utilisateur et conséquences majeures sur la confidentialité, l’intégrité et la disponibilité.
Adobe Commerce et Magento : prise de contrôle de session sans interaction de l’utilisateur
CVE-2026-71362 relève d’une autre catégorie de vulnérabilité. CISA et la NVD la décrivent comme un défaut d’autorisation incorrecte (CWE-863) susceptible de permettre à un attaquant d’obtenir un accès élevé à des ressources sensibles. Aucune interaction de l’utilisateur n’est nécessaire, ce qui supprime l’étape de phishing habituelle dans la chaîne d’attaque.
Sansec a indiqué que l’exploitation pouvait permettre à un attaquant de basculer la session d’un client vers le compte d’un autre client, exposant ainsi les informations du compte et les données privées de la victime. Il s’agit d’une prise de contrôle de compte au niveau de la session, plutôt que d’une compromission complète du serveur, mais les conséquences pour une plateforme de commerce en ligne sont importantes dans les deux cas.
La NVD indique les plages de versions concernées suivantes :
- Adobe Commerce : versions antérieures à 2.4.4
- Adobe Commerce B2B : versions antérieures à 1.3.3
- Adobe Magento : versions 2.4.6 et antérieures
La NVD attribue à CVE-2026-71362 un score CVSS v3 de 9,1, avec le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N. La disponibilité n’est pas affectée ; les atteintes à la confidentialité et à l’intégrité sont toutes deux évaluées comme élevées.
Au moment de l’ajout au catalogue KEV, Adobe n’avait pas mis à jour son propre avis pour confirmer l’exploitation de la faille. L’inscription par CISA repose sur des preuves distinctes d’exploitation active.
Origine des preuves d’exploitation
Pour WSO2, watchTowr a observé des tentatives d’exploitation visant ses honeypots depuis le 13 septembre 2026 au moins. L’ajout au catalogue KEV a suivi un peu plus d’une semaine plus tard. Aucune identité d’attaquant ni aucun indicateur de compromission précis n’ont été publiés avec ces observations. Les défenseurs ne disposent donc d’aucune signature réseau à rechercher sur la seule base de ces informations.
Pour Adobe Commerce et Magento, Sansec a déclaré avoir détecté et bloqué des tentatives d’exploitation en août 2026. De son côté, la télémétrie de Previdian a enregistré, le 10 septembre 2026, une adresse IP australienne qui tentait d’exploiter la faille contre ses capteurs honeypot. L’adresse n’a pas été publiée et ne peut donc pas servir de règle de blocage. Cette information montre que les activités d’analyse et d’exploitation sont réparties géographiquement, mais ne justifie pas de filtrer un hôte précis.
C’est l’écart entre les premières observations et l’inscription au catalogue qui mérite l’attention. Des accès à des honeypots en août et à la mi-septembre ont précédé l’entrée KEV du 24 septembre. Des systèmes en production ont donc pu être exposés pendant plusieurs semaines avant le début du compte à rebours.
Ce n’est pas un cas isolé dans le catalogue. Au cours de la même période, CISA a ajouté plusieurs autres failles de gravité élevée : CVE-2026-94127 le 22 septembre, avec une échéance au 25 septembre, et CVE-2026-7273 le 21 septembre, avec une échéance au 24 septembre. Au cours des 90 derniers jours, le catalogue a également accueilli des failles touchant WSO2, Adobe et Zyxel, notamment CVE-2026-75650 le 8 septembre et CVE-2026-48282 le 7 juillet. Pour ces fournisseurs, les entrées au catalogue sont récurrentes, et non le signe d’incidents isolés.
Mesures à prendre dès maintenant
CISA exige l’application des mesures d’atténuation conformément aux instructions des fournisseurs et à la directive BOD 26-04, Prioritizing Security Updates Based on Risk, ainsi que le respect des exigences de triage forensique de l’agence. Pour les déploiements dans le cloud, les organisations doivent suivre les consignes applicables de la directive BOD 26-04. Si aucune mesure d’atténuation n’est disponible, CISA recommande de cesser d’utiliser le produit.
Les documents fournis ne précisent ni les correctifs des fournisseurs, ni les numéros de version corrigés, ni les solutions de contournement autonomes. Les plages de versions de la NVD indiquent les limites des versions concernées, mais pas vers quel build les administrateurs doivent effectuer la mise à niveau.
Deux enseignements pratiques se dégagent de ces délais. Premièrement, le triage forensique n’est pas une simple formalité : corriger un système auquel un attaquant a déjà accédé en exploitant une validation JWT défaillante ou en détournant une session client ne suffit pas à éliminer l’intrusion. Deuxièmement, il faut évaluer l’exposition des actifs. La directive BOD 26-04 donne la priorité aux corrections rapides lorsque l’exploitation permet de prendre le contrôle total d’un système accessible publiquement. Ces deux failles présentent un score suffisamment élevé pour répondre à ce critère si les instances sont exposées à Internet.
Les organisations qui ne relèvent pas de la branche exécutive civile fédérale ne sont pas tenues de respecter l’échéance du 27 septembre, mais l’inscription au catalogue KEV est le signal que CISA leur demande de prendre en compte. L’entrée au catalogue établit le constat ; les preuves d’exploitation qui la motivent justifient d’agir sans attendre le prochain cycle de correctifs.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
- source primaireCISA
- source primaireCISA
- The Hacker News
CVE traitées dans cet article
- CVE-2026-5430Critique10.0The JWT authentication mechanism accepts tokens signed with algorithms other than those explicitly configured or supported. This allows an attacker to craft a JWT with an unsupported algorithm, which is then incorrectly validated, leading to unauthorized access. Successful exploitation of this vuln
- CVE-2026-94127Critique9.8When a BIG-IP APM access policy and an OAuth profile are configured on a virtual server, specific malicious traffic can lead to remote code execution (RCE). This vulnerability is only present when BIG-IP APM is configured as an OAuth Authorization Server. Deployments using APM strictly as an OAuth C
- CVE-2026-71362Critique9.1Adobe Commerce is affected by an Incorrect Authorization vulnerability that could result in privilege escalation. An attacker could leverage this vulnerability to gain elevated access to sensitive resources. Exploitation of this issue does not require user interaction.
- CVE-2026-7273Élevée8.8A stack-based buffer overflow vulnerability in the CGI program of Zyxel GS1900-48HPv2 firmware versions through 2.90(ABTQ.1)C0 could allow a LAN-based, unauthenticated attacker to exploit the flaw and potentially execute OS commands via a crafted HTTP request.
